image

WordPress forceert Jetpack-beveiligingsupdate op vijf miljoen websites

vrijdag 4 juni 2021, 10:27 door Redactie, 9 reacties

De ontwikkelaars van WordPress hebben op vijf miljoen websites een beveiligingsupdate voor de Jetpack-plug-in geïnstalleerd, ook al hadden deze sites het automatisch installeren van updates uitgeschakeld. Jetpack is een plug-in voor het maken en terugzetten van back-ups, blokkeren van spam, scannen op malware, monitoren van up- en downtime, beschermen tegen bruteforce-aanvallen en het inschakelen van tweefactorauthenticatie.

Meer dan vijf miljoen WordPress-sites maken er gebruik van. De plug-in is ontwikkeld door Automattic, het bedrijf achter WordPress.com. Recentelijk werd er een kwetsbaarheid in de plug-in gerapporteerd die nu is verholpen. De ontwikkelaars zijn bang nu de patch beschikbaar is aanvallers de onderliggende kwetsbaarheid zullen vinden en misbruiken.

In samenwerking met het WordPress.org Security Team is daarop besloten de beveiligingsupdate geforceerd uit te rollen. WordPress.org heeft sinds WordPress versie 3.7 de mogelijkheid om beveiligingsupdates voor plug-ins geforceerd te installeren. Vorig jaar liet een WordPress-ontwikkelaar nog weten dat deze optie al vele keren is gebruikt.

Niet iedereen is echter blij met de verplichte update. Zo klagen meerdere gebruikers op Twitter. "Dit soort updates vormen een gevaar waar een systeem zonder toestemming van de gebruiker willekeurig aanpassingen aan een site kan doorvoeren. Dit is met name gevaarlijk in de handen van een bad actor, of een onwetend systeem dat iets met een goede bedoeling doet maar verschrikkelijke resultaten heeft", stelt internetbedrijf NOC.

Image

Reacties (9)
04-06-2021, 13:46 door Anoniem
Dus het staat uit en toch kan de maker updaten.
Zoek de fout.
04-06-2021, 15:41 door Anoniem
Er is een relatief simpele oplossing voor: maak aparte security patches en functionele patches als ontwikkelaar. Dan kun je security updates apart backporten en als 'paar regels' code update sturen. Release: 1.2 en dan .4 is alleen security updates of zo.
04-06-2021, 15:42 door Anoniem
Door Anoniem: Dus het staat uit en toch kan de maker updaten.
Zoek de fout.

Interessante, ja. Maar ik neem aan dat dit netjes in de gebruiksvoorwaarden is opgenomen. En dat ze dit alleen onder bepaalde voorwaarden mogen doen.
04-06-2021, 17:27 door Anoniem
Door Anoniem:
Door Anoniem: Dus het staat uit en toch kan de maker updaten.
Zoek de fout.

Interessante, ja. Maar ik neem aan dat dit netjes in de gebruiksvoorwaarden is opgenomen. En dat ze dit alleen onder bepaalde voorwaarden mogen doen.

Ideaal om dit mechanisme te hacken, in 1 keer alle WP sites gehackt en meteen de updater tijdens de hack uitschakelen of ransomware
04-06-2021, 21:55 door Anoniem
Door Anoniem:
Door Anoniem:
Door Anoniem: Dus het staat uit en toch kan de maker updaten.
Zoek de fout.

Interessante, ja. Maar ik neem aan dat dit netjes in de gebruiksvoorwaarden is opgenomen. En dat ze dit alleen onder bepaalde voorwaarden mogen doen.

Ideaal om dit mechanisme te hacken, in 1 keer alle WP sites gehackt en meteen de updater tijdens de hack uitschakelen of ransomware

Die kans is er, ja. Net zoals de kans dat veel admins de update niet op tijd uitvoeren en hun WP-installatie gecompromitteerd wordt. Beveiliging doe je op basis van risocoafweging. Welke scenario heeft meer kans?
05-06-2021, 11:50 door Anoniem
Een goede zet vind ik.

Het grootste deel van de gebruikers (durf ik te stellen) van WP is zich niet bewust van de urgentie van automatische updates. En voor al die gebruikers, WP "red" hun nu. Voor die ene gebruiker, zoals in het artikel, die automatische updates uit heeft staan, zelfs beveiligingsupdates uit heeft staan EN die heeft zijn server aan het internet hangen, die mag van mij op deze manier benadeeld worden. Hoezo heb je dan uberhaupt WP draaien en geen ander systeem?

Ik begrijp en ondersteun de afweging.
06-06-2021, 11:46 door Anoniem
Door Anoniem: Een goede zet vind ik.

Het grootste deel van de gebruikers (durf ik te stellen) van WP is zich niet bewust van de urgentie van automatische updates. En voor al die gebruikers, WP "red" hun nu. Voor die ene gebruiker, zoals in het artikel, die automatische updates uit heeft staan, zelfs beveiligingsupdates uit heeft staan EN die heeft zijn server aan het internet hangen, die mag van mij op deze manier benadeeld worden. Hoezo heb je dan uberhaupt WP draaien en geen ander systeem?

Ik begrijp en ondersteun de afweging.
Omdat profesionele bedrijven niet gebruik maken van basale ingebouwde functies waar je geen controle hebt over de uitrol. Daar gebruik je update platforms voor zoals managewp infinitewp etc. want als jij 5000 wordpresses tegelijk laat updaten vinden de volgende zaken dat niet leuk.
A Je bandbreedte, IOPS
B Je CPU en RAM
C Je database server
D Je klanten

Daarom doe je batch uitrol werk je met tijdslots meestal in de nacht en daarnaast test je altijd updates voor je deze uitrolt in je site populatie.

Ja voor huis tuin keuken gebruikers is zo optie mischien noodzakelijk maar dit is net zo idioot als dat microsoft dacht weg te komen eerst met automatisch updates zonder waarschuwing in de eerste enterprise versions.

Hier is wat Wordpress had moeten doen. Je zet standaard deze functie aan *na* eenmalige disclaimer bij de volgende Core update. Je maakt een functie aan in wp-config.php genaamd patch-autodeploy = true
Een huis tuin keuken gebruiker gaat dat niet wijzigen een bedrijf echter heeft dan wel de optie ervoor.

Op dit moment heeft Wordpress een serieus probleem als dit een keer misgaat want het mag gratis software zijn moment dat ze de beslissing maken voor klanten en die pakt verkeerd uit zijn ze aansparakelijk voor enige schade. En daar gaat een verborgen disclaimer niet tegen beschermen dan moeten ze kunen bewijzen dat men de functie accepteerd en dat kunnen ze op dit moment dus niet.

Tot het moment dat Wordpress hun idoterie snapt hacken we zelf de wpcore om deze screwups te voorkomen.
06-06-2021, 16:40 door Anoniem
Door Anoniem:
Door Anoniem: Een goede zet vind ik.

Het grootste deel van de gebruikers (durf ik te stellen) van WP is zich niet bewust van de urgentie van automatische updates. En voor al die gebruikers, WP "red" hun nu. Voor die ene gebruiker, zoals in het artikel, die automatische updates uit heeft staan, zelfs beveiligingsupdates uit heeft staan EN die heeft zijn server aan het internet hangen, die mag van mij op deze manier benadeeld worden. Hoezo heb je dan uberhaupt WP draaien en geen ander systeem?

Ik begrijp en ondersteun de afweging.
Omdat profesionele bedrijven niet gebruik maken van basale ingebouwde functies waar je geen controle hebt over de uitrol. Daar gebruik je update platforms voor zoals managewp infinitewp etc. want als jij 5000 wordpresses tegelijk laat updaten vinden de volgende zaken dat niet leuk.
A Je bandbreedte, IOPS
B Je CPU en RAM
C Je database server
D Je klanten

Daarom doe je batch uitrol werk je met tijdslots meestal in de nacht en daarnaast test je altijd updates voor je deze uitrolt in je site populatie.

Ja voor huis tuin keuken gebruikers is zo optie mischien noodzakelijk maar dit is net zo idioot als dat microsoft dacht weg te komen eerst met automatisch updates zonder waarschuwing in de eerste enterprise versions.

Hier is wat Wordpress had moeten doen. Je zet standaard deze functie aan *na* eenmalige disclaimer bij de volgende Core update. Je maakt een functie aan in wp-config.php genaamd patch-autodeploy = true
Een huis tuin keuken gebruiker gaat dat niet wijzigen een bedrijf echter heeft dan wel de optie ervoor.

Op dit moment heeft Wordpress een serieus probleem als dit een keer misgaat want het mag gratis software zijn moment dat ze de beslissing maken voor klanten en die pakt verkeerd uit zijn ze aansparakelijk voor enige schade. En daar gaat een verborgen disclaimer niet tegen beschermen dan moeten ze kunen bewijzen dat men de functie accepteerd en dat kunnen ze op dit moment dus niet.

Tot het moment dat Wordpress hun idoterie snapt hacken we zelf de wpcore om deze screwups te voorkomen.

Verborgen disclaimer? Die krijg je gewoon netjes bij je download meegeleverd. Het gratis software zonder enige vorm van garantie (https://github.com/WordPress/WordPress/blob/master/license.txt#L296). Ik denk niet dat WP dan aansprakelijk kan worden gesteld voor eventuele schade.
07-06-2021, 01:42 door Anoniem
Door Anoniem:

Verborgen disclaimer? Die krijg je gewoon netjes bij je download meegeleverd. Het gratis software zonder enige vorm van garantie (https://github.com/WordPress/WordPress/blob/master/license.txt#L296). Ik denk niet dat WP dan aansprakelijk kan worden gesteld voor eventuele schade.
De functie is actief sinds versie 3.7 echter hier is Wordpress de mist ingegaan en meermalen voor gewaarschuwd wat ze compleet hebben genegeerd. Onderstaand hoe de functie uitgelegd was bij de release.
https://wordpress.org/support/article/configuring-automatic-background-updates/
https://make.wordpress.org/core/2013/10/25/the-definitive-guide-to-disabling-auto-updates-in-wordpress-3-7/

Hier het relevante stuk:

Configuration via wp-config.php #Configuration via wp-config.php
Using wp-config.php, automatic updates can be disabled completely, and core updates can be disabled or configured based on update type.

Constant to Disable All Updates #Constant to Disable All Updates
The core developers made a conscious decision to enable automatic updates for minor releases and translation files out of the box. Going forward, this will be one of the best ways to guarantee your site stays up to date and secure and, as such, disabling these updates is strongly discouraged.

To completely disable all types of automatic updates, core or otherwise, add the following to your wp-config.php file:

Wordpress zegt hierin toe (en nog steeds) dat het mogelijk is auto updates compleet uit te zetten. Dit is dus pertinent niet waar en de eind gebruiker kan dit niet weten voor ze de update accepteerden ze vertelde er ook niet bij dat ze dit handmatig mogen pushen los van de reguliere updates.

Zou je dit naar een ombudsman brengen dan heb je een goede zaak. Hier is Microsoft door de Finse ombudsman ook voor beboet met hun geforceerde upgrades in het verleden.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.