Categories: Мнение

Уязвимость безопасности плагина WordPress MailPoet: рекомендуется немедленное обновление

Исследовательская группа Sucuri по безопасности обнаружила уязвимость в популярном плагине WordPress MailPoet , ранее известном как WYSIJA Newsletters. Ошибка оставляет MailPoet открытым для атаки, при которой файл может быть загружен удаленно без аутентификации. Sucuri классифицирует это как серьезную уязвимость и рекомендует немедленное обновление для всех, кто использует плагин.

Если на вашем сайте активирован этот плагин, шансы не в вашу пользу. Злоумышленник может воспользоваться этой уязвимостью, не имея никаких привилегий/учетных записей на целевом сайте. Это серьезная угроза, это означает, что каждый веб-сайт, использующий ее, уязвим.

Подробная информация об уязвимости

По сути, ошибка позволяет любому злоумышленнику загрузить файл PHP без каких-либо разрешений пользователя на сайте, открывая дверь для рассылки спама, размещения вредоносного ПО или любых других подобных злонамеренных намерений.

Разработчик плагина использовал хук admin_init , чтобы проверить, разрешено ли пользователю загружать файлы, пояснил Sucuri в раскрытии информации . «Однако любой вызов /wp-admin/admin-post.php также выполняет этот хук, не требуя аутентификации пользователя, что делает функцию загрузки темы доступной для всех». Разработчикам плагинов рекомендуется обратить внимание на то, как легко эта простая ошибка может создать уязвимость.

MailPoet был загружен более 1,7 миллиона раз и используется на тысячах сайтов WordPress. Единственная безопасная версия — 2.6.7, выпущенная сегодня с патчем для уязвимости. Если ваш сайт или сайты ваших клиентов используют этот плагин, рекомендуется немедленное обновление.

writer

Recent Posts

Плагин Delete Me для WordPress помогает владельцам веб-сайтов предоставить право на забвение GDPR

Поскольку до крайнего срока соблюдения GDPR ЕС осталось всего 178 дней , многие владельцы сайтов…

2 года ago

Команда Gutenberg наращивает юзабилити-тестирование в WordCamp US

Команда Gutenberg создаст станцию ​​тестирования удобства использования в WordCamp US, где посетители смогут принять участие…

2 года ago

Плагин распространителя теперь в бета-версии: новое решение для синдикации контента WordPress от 10up

Сегодня компания 10up опубликовала предварительную версию своего плагина Distributor , нового решения для синдикации контента…

2 года ago

Gutenberg 1.8 добавляет большую расширяемость для разработчиков плагинов

На этой неделе был выпущен Gutenberg 1.8 с несколькими заметными улучшениями, которые предоставят разработчикам плагинов…

2 года ago

Gutenberg 15.5 представляет экспериментальную поддержку разметки сетки

На этой неделе был выпущен Gutenberg 15.5 с новыми функциями и улучшениями возможностей полнофункционального редактирования…

2 года ago

DesktopServer 3.8.4 включает подарок сообществу

DesktopServer выпустил версию 3.8.4 своего программного обеспечения для локальной разработки. Эта версия включает в себя…

2 года ago