Aanvallers zijn er gisteren in geslaagd de server van Piwik te hacken, het open source alternatief voor Google Analytics. Via Piwik is het mogelijk voor websites om het gedrag van bezoekers te analyseren. Volgens de ontwikkelaars wisten de aanvallers via een beveiligingslek in een WordPress-plug-in gedeeltelijk toegang tot de Piwik.org-server te krijgen. Daar werd vervolgens een versie met een backdoor geplaatst.
Gebruikers van de software lopen risico als ze gisteren van 15:43 UTC tot 23:59 UTC Piwik 1.9.2 hebben gedownload of hun bestaande installatie naar deze versie hebben geüpdatet. De ontwikkelaars hebben op Piwik.org een voorbeeld van een gecompromitteerde installatie geplaatst, zodat beheerders dit kunnen controleren.
Aanval
"De website Piwik.org draait op WordPress en werd gehackt vanwege een beveiligingsprobleem in een WordPress-plug-in. Zover wij weten, bevat de Piwik software geen te misbruiken beveiligingslek", aldus de ontwikkelaars. Die blijven verder stil over het lek in de WordPress-plug-in. Het kan zijn dat de website verouderde software draaide of dat het om een 'zero-day-aanval' gaat.
"We hebben een beloningsprogramma dat onderzoekers beloont voor het vinden en melden van beveiligingslekken in Piwik software", laten de ontwikkelaars weten.
Bij de hack zouden geen persoonsgegevens zijn gestolen, aldus de ontwikkelaars. Het probleem met de getrojaniseerde versie werd gisterenavond op de Full-disclosure mailinglist voor het eerst opgemerkt.
Deze posting is gelocked. Reageren is niet meer mogelijk.