image

WordPress-sites aangevallen via zeroday-lek in plug-in

dinsdag 24 oktober 2017, 11:44 door Redactie, 5 reacties
Laatst bijgewerkt: 24-10-2017, 13:17

Een zeroday-lek in de WordPressplug-in Ultimate Form Builder Lite is actief gebruikt om websites aan te vallen en over te nemen voordat er een update beschikbaar was. Ultimate Form Builder Lite is een WordPressplug-in voor het maken van contactformulieren en draait op meer dan 50.000 websites.

De kwetsbaarheid werd door onderzoekers van securitybedrijf Wordfence ontdekt. Wordfence waarschuwde begin deze maand al voor zeroday-lekken in drie plug-ins genaamd Appointments, Flickr Gallery en RegistrationMagic-Custom Registration Forms die actief werden aangevallen. Deze drie plug-ins werden in totaal door 21.000 websites gebruikt. Tijdens het onderzoek naar de aanvallen ontdekten de onderzoekers dat aanvallers het ook op WordPress-sites met Ultimate Form Builder Lite hadden voorzien.

De aanvallers maakten gebruik van SQL injection in combinatie met een php-kwetsbaarheid. Door het versturen van één request konden aanvallers kwetsbare websites volledig overnemen. De ontwikkelaar van de WordPress-extensie werd op 13 oktober ingelicht en rolde afgelopen zondag 22 oktober een update uit waarin het probleem is verholpen.

Reacties (5)
24-10-2017, 17:07 door Anoniem
Zucht ...., meer is daar eigenlijk niet meer over te zeggen.
24-10-2017, 23:35 door [Account Verwijderd]
[Verwijderd]
25-10-2017, 14:15 door Anoniem
Door Neb Poorten:
Door Anoniem: Zucht ...., meer is daar eigenlijk niet meer over te zeggen.

PHPfff

Kun je dat eens toelichten?
25-10-2017, 22:31 door Anoniem
Waarschijnlijk niets meer of beters te zeggen. Wordpress haters.
Het probleem zit niet in Wordpress, maar in de plug-ins. Hetzelfde geld voor Android, daar zijn het de apps die problemen geven.
26-10-2017, 13:57 door Anoniem
Begint er op te lijken dat je het beste de minst populaire pluginns & templetes, die tenminste redelijk functioneren, te kiezen ipv de meest gebruikte. Want het zijn steeds de meest gebruikte pluginns die misbruikt of gehackt worden. Wordpress hoeft niet onveilig tezijn, hopelijk zorgen de ontwikkelaars voor een blacklist van foute / onveilige externe ontwikkelaars en dat er een soort veiligheids beoordelings score systeem komt met 1 ster perongehackt jaar erbij. Ofzo iets dergelijks.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.