image

WordPress-sites kwetsbaar door lek in Postman SMTP-plug-in

maandag 9 oktober 2017, 10:22 door Redactie, 2 reacties
Laatst bijgewerkt: 09-10-2017, 10:50

Meer dan 100.000 WordPress-sites zijn kwetsbaar door een beveiligingslek in de Postman SMTP-plug-in en een beveiligingsupdate van de ontwikkelaar is nog niet beschikbaar. Postman is een SMTP-mailer die helpt met het versturen van e-mails die door de WordPress-site worden gegenereerd.

De plug-in is kwetsbaar voor reflected cross-site scripting waarmee een aanvaller de inhoud van cookies van bijvoorbeeld de beheerder kan stelen, aldus securitybedrijf White Fir. Vanwege het ongepatchte beveiligingslek besloot WordPress de plug-in uit de database met aangeboden plug-ins op WordPress.org te verwijderen. Inmiddels is er op GitHub een gepatchte versie van Postman verschenen, maar die is niet door de oorspronkelijke auteur ontwikkeld. De oorspronkelijke ontwikkelaar zou inmiddels wel over het probleem zijn ingelicht.

Reacties (2)
09-10-2017, 10:37 door Anoniem
Ik weet behoorlijk zeker dat Wordpress standaard http-only flag zet. Dit betekend dat je helemaal niet de sessie kan stelen zoals in het artikel staat.
09-10-2017, 11:20 door [Account Verwijderd]
[Verwijderd]
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.