image

WordPress krijgt automatische updatefunctie voor plug-ins

maandag 16 maart 2020, 09:37 door Redactie, 9 reacties

WordPress krijgt een automatische updatefunctie voor plug-ins en themes die gebruikers hebben geïnstalleerd, wat het aantal aanvallen op WordPress-sites moet terugdringen. Dat heeft de softwareontwikkelaar via de eigen website bekendgemaakt.

Volgens marktvorser W3Techs wordt WordPress door 36 procent van alle websites op internet gebruikt. Bij websites met een bekend contentmanagementsysteem (CMS) is dit zelfs 63 procent. In het verleden werden WordPress-sites geregeld gecompromitteerd omdat beheerders beschikbare beveiligingsupdates voor het platform niet hadden geïnstalleerd. Om deze gebruikers te beschermen kwam WordPress eind 2013 met een automatische updatefunctie voor alleen het CMS.

WordPress biedt gebruikers ook honderden themes en plug-ins voor het aanpassen van websites, die door externe partijen zijn ontwikkeld. De afgelopen jaren hebben aanvallers op grote schaal gebruikgemaakt van kwetsbaarheden in plug-ins en themes om WordPress-sites te compromitteren en van kwaadaardige code te voorzien. Deze code probeerde bezoekers weer met malware te infecteren of stuurde ze door naar spamsites.

In tegenstelling tot de WordPress-updates moeten gebruikers updates voor hun theme of plug-in handmatig installeren. Iets wat niet alle beheerders doen, waardoor websites kwetsbaar zijn voor aanvallen. Daar gaat nu verandering in komen. De versie van WordPress 5.4 die in augustus verschijnt zal namelijk over een automatische updatefunctie voor plug-ins en themes beschikken.

Beheerders moeten zelf aangeven welke themes en plug-ins ze automatisch willen laten updaten. Daarnaast zal het CMS ook een e-mail versturen wanneer er updates zijn doorgevoerd. De automatische updatefunctie is nu als losse WordPressplug-in te testen, maar zal straks onderdeel van WordPress zelf worden. Via de plug-in hoopt het WordPress-team feedback over de werking te ontvangen.

De updatefunctie moet het aantal gecompromitteerde WordPress-sites gaan terugdringen, hoewel het niet alle aanvallen zal stopen. Het vereist namelijk dat beheerders zelf aangeven dat ze hiervan gebruik willen maken. Daarnaast zijn er de afgelopen maanden meerdere zerodaylekken in plug-ins ontdekt die werden aangevallen voordat er een update beschikbaar was.

In sommige gevallen worden kwetsbare themes en plug-ins niet meer onderhouden door de ontwikkelaar, waardoor websites ondanks een automatische updatefunctie kwetsbaar blijven, tenzij beheerders ze verwijderen. Beheerders krijgen dan ook het advies om gebruikte plug-ins en themes nauwlettend in de gaten te houden. Hieronder een voorbeeld van hoe de updatefunctie er mogelijk gaat uitzien.

Image

Reacties (9)
16-03-2020, 09:45 door Anoniem
Beter heel veel te laat dan nooit.
16-03-2020, 11:14 door Anoniem
Ik zou zeggen eindelijk, want je moest de verschillende security-gerelateerde pagina's dagelijks op het internet raadplegen om te zien of weer een nieuw lek ontdekt was. Ik hoop dat door deze maatregel het hackend tuig flink de pas wordt afgesneden.

Door Anoniem: Beter heel veel te laat dan nooit.
Helemaal mee eens.
16-03-2020, 11:16 door Bitje-scheef
Op zich een prima CMS, maar die plugins waren security-wise wel een drama.
16-03-2020, 12:19 door Anoniem
Hackend tuig pareer je alleen met pentestend intelligente security
Handhaven, sinkholen en oppakken als de gelegenheid zich voordoet als afschrikking.

Anders grijp je de faciliterende partijen, door optimale security te verzaken (lakse en/of cybercriminele hosters).

Ook moet je de developers en gebruikers van Word Press opvoeden tot het veilig(er) configureren
(user enumeration and directory listing op disabled zetten) en betere client server security en validatie.

Er is nog een hele lange PHP-martelende weg te gaan,

luntrus
16-03-2020, 13:28 door Anoniem
Automatisch updaten kan ook gevaarlijk zijn.

Updaten heeft een uitsluitend positief imago, maar heel vaak is dat onterecht.

Een veel voorkomend probleem bij gebruik van bijvoorbeeld een goede gratis plugin is, dat je vaak ziet dat de ontwikkelaar na een tijd denkt ik ga toch maar geld vragen voor bepaalde onderdelen/ functies. Dus de plugin die perfect werkt kan na een update ineens minder functies hebben. Terug gaan / downgraden kan niet meer. Dus ben je de lul en moet je betalen. Iets wat kan maar onverstandig is, want een dergelijk onbetrouwbare ontwikkelaar gaat natuurlijk ook de prijzen periodiek verhogen.

Dit is ook deels een businessmodel probleem, wordpress zou ontwikkelaars van gratis pluginns die populair zijn moeten gaan betalen per x aantal gebruikers. Een klein vergoeding kan al gauw veel nieuwe "gratis" ontwikkelaars creeren. Betalen voor wordpress kan uiteraard, maar ja het unieke aan wordpress is het gratis karakter. Grotere bedrijven zouden geen wordpress moeten gebruiken maar een betaalde closed source CMS, want hoe groter de site, de info etc hoe interessanter om deze te hacken. Voor kleinere sites is het gratis wordpress prima te gebruiken en redelijk veilig. Want ook de betaalde cms-tools zijn op talloze manieren te kraken.


Tweede gevaar van updaten is.. dat een legitieme plugin wordt verkocht aan kwaadwillende, dit is al een paar keer gebeurt, dus na aanschaf maken de nieuwe eigenaars een achterdeurtje en stelen ze ineens data en veranderd de plugin bijna in een trojan. Zonder dat je dit kan weten. Vervolgens ben je na een update de lul. Wordpress zou updates na overname of verandereing van functionaliteit etc moeten tegenhouden en puur security updates moeten accepteren. De rest zou niet een update moeten heten maar een function change of upgrade. Dan voorkom je sneaky en gevaarlijke praktijken.

Laatste punt waarom updates niet altijd alleen maar goed en veilig zijn is het feit (lees wikileaks) dat overheden en veiligheids diensten praktisch alle hard en software ontwikkelaars VERPLICHT om achterdeurtjes en kwetsbaarheden in te bouwen. Hier maken hackers ook graag gebruik van. Als een overheids of veiligheidsdienst medewerker een exploitable lek vindt in een tool, dan wordt dit niet gedeeld maar juist geheim gehouden. Dus over een tijdje kunnen we stellen dat overheden 99% medeplichtig zijn bij een hack of lek. Leuk dat er zulke criminele onze democratie vertegenwoordigen. Als je je als burger zo gewetenloos, immoreel, corrupt en fout bent / gedraagt, dan zou je levenslang krijgen. Tijd dus om nooit meer te stemmen op de regeringspartijen. Gegroet
16-03-2020, 16:49 door Anoniem
Nu nog een goed backup systeem inbouwen. De plugins die daarvoor bestaan is eigenlijk allemaal troep. Je lost het nog altijd het beste op de server op. Voor zover dat kan, want elke klant is weer ergens anders gehost.

Zowel wat (automatische) updates betreft, als wat de sites zelf betreft, zou ik graag een veilige rollback willen kunnen doen. Is het nou zo moeilijk om bij een theme of plugin update de vorige even te tarren en te bewaren voor het geval dat?

Regelmatig wil ik ook even de hele zooi downloaden op zo een manier dat ik het ook gemakkelijk terug kan zetten. Gaat er dan nog wat mis, dan waren we eventjes uit de lucht. Maar nooit in paniek.
17-03-2020, 19:17 door WPbeveiligen - Bijgewerkt: 17-03-2020, 19:17
Leuk als een plugin automatisch geupdate is en een error veroorzaaakt in combinatie met een andere plugin. Als een functie onbruikbaar wordt merk je dat later en heb je geen idee hoe het komt.
Updaten is beter dan hoe het nu gaat met veel sites maar als je een bedrijfswebsite hebt moet je het toch in de gaten houden.

Je hebt tegenwoordig wel een e-mailvermelding bij een error maar dan moet je ervoor zorgen dat je e-mailadres bij de algemene instellingen goed staat. Een functieverval zorgt niet altijd voor een error.
Periodiek checken dus.
17-03-2020, 19:41 door Anoniem
Automatisch updaten is handig, maar als dit gebeurd zoals een paar dagen geleden met de nieuwste Woocommerce 4.0 versie , dan kun je het vergeten, ben 2 dagen bezig geweest om alles weer correct te krijgen pffff. Van de 14 plugins waren er 6 niet werkend waardoor mijn wordpress technische fouten onderging.
Dus nee ik doe het liefst nog steeds handmatig.
18-03-2020, 11:09 door Anoniem
Door Anoniem: Beter heel veel te laat dan nooit.

Ja, je vergeet alleen dat er een keer een plugin is verkocht en daarna voorzien is van malware door de nieuwe eigenaars.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.