image

Crimineel kan gratis winkelen door lek in WordPress-plug-in

zondag 2 november 2014, 15:46 door Redactie, 3 reacties

Een beveiligingslek in een populaire WordPress-plug-in voor webwinkels maakt het mogelijk voor cybercriminelen om klantgegevens te stelen en gratis te winkelen. De kwetsbaarheid bevindt zich in de gratis eCommerce plug-in voor WordPress en maakt het mogelijk voor een aanvaller om adresgegevens, gebruikersnamen en andere vertrouwelijke informatie van iedereen die een bestelling via de plug-in heeft geplaatst te achterhalen.

Daarnaast kan een aanvaller via het lek de bestelling van klanten aanpassen, bijvoorbeeld door de status op betaald of onbetaald te zetten. Zodoende kan iemand producten bestellen zonder hiervoor te betalen. De eCommerce plug-in is meer dan 2,9 miljoen keer gedownload. Gebruikers krijgen dan ook het advies om naar versie 3.8.14.4 of nieuwer te updaten, aangezien versie 3.8.14.3 en ouder kwetsbaar zijn.

Volgens beveiligingsbedrijf Sucuri is de kwetsbaarheid vergelijkbaar met een lek dat een aantal weken geleden in MailPoet werd ontdekt. Via dat lek werden vervolgens duizenden WordPress-sites overgenomen. Om mensen de gelegenheid te geven hun websites te updaten en misbruik te voorkomen wil Sucuri meer details nog niet prijsgeven.

Reacties (3)
03-11-2014, 09:43 door Anoniem
Gelukkig loopt de boekhouding niet via wordpress. De eigenaar ziet alleen dat er betaald is maar kan vervolgens de betaling niet vinden. Zal vast ff stress op leveren maar een beetje slimme verkoper zal niks versturen.
De klant zal een herinnering krijgen weet van niks bestelling wordt stop gezet. Daarnaast heb je ook altijd nog een afleveradres nodig.
03-11-2014, 09:53 door Anoniem
Leuk artikel, ik mis alleen de naam van de eCommerce-plugin. Misschien wel handig dat, naast het versienummer, ook te vermelden?
04-11-2014, 10:09 door Anoniem
Door Anoniem: Leuk artikel, ik mis alleen de naam van de eCommerce-plugin. Misschien wel handig dat, naast het versienummer, ook te vermelden?

Ik heb het idee dat het om het onderstaande gaat:

http://www.esctechnologiesgroup.com/2014/11/01/wordpress-security-wp-ecommerce-critical-update/
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.