image

Tienduizend WordPress-sites kwetsbaar door kritiek lek in end-of-life plug-in

vrijdag 15 maart 2024, 14:00 door Redactie, 3 reacties

Meer dan tienduizend WordPress-sites lopen door een kritieke kwetsbaarheid in twee plug-ins, die niet meer worden ondersteund, het risico om door criminelen te worden overgenomen. Het gaat om de 'Malware Scanner' en 'Web Application Firewall' van een ontwikkelaar genaamd MiniOrange. De twee plug-ins zijn juist ontwikkeld om WordPress-sites tegen allerlei aanvallen en malware te beschermen.

De Malware Scanner draait op meer dan tienduizend websites, de Web Application Firewall is op driehonderd sites actief. Beide plug-ins bevatten dezelfde kwetsbaarheid waardoor een ongeauthenticeerde aanvaller het wachtwoord van gebruikers kan resetten. De enige voorwaarde is dat een aanvaller een geldige gebruikersnaam opgeeft. De impact van het beveiligingslek is op een schaal van 1 tot en met 10 beoordeeld met een 9.8.

Het probleem werd op 5 maart aan de ontwikkelaar van de plug-ins gerapporteerd. In plaats van een update te ontwikkelen besloot die met de plug-ins te stoppen. Vanwege de impact van de kwetsbaarheid en het ontbreken van een patch roept securitybedrijf Wordfence alle gebruikers op om de plug-ins meteen van hun website te verwijderen.

Reacties (3)
15-03-2024, 15:48 door Anoniem
Heeft Google Safe Browsing ze al niet 'in het snotje',
omdat die nu ook alle sites in real time scant?
16-03-2024, 12:48 door Anoniem
WordPress ondersteund al lange tijd automatische updates, juist om kwetsbaarheden op te lossen op website waarbij de eigenaar geen tijd/zin/kennis heeft om dit zelf op tijd te doen. Deze situatie is een interessante lacune in dat model. Automatische updates zullen bestaande plugins namelijk niet verwijderen, waardoor de websites kwetsbaar blijven.

Zou er een model te bedenken zijn waarbij plugins, of zelfs de gehele website, automatisch offline gehaald worden wanneer de houdbaarheidsdatum van de software is verlopen? Dan is er geen sprake van een 'op afstand uit te voeren actie', maar is het geheel deterministisch en voorspelbaar. Dat zou het gat vormen tussen automatische updates en End-of-Life software. Uiteraard met een opt-out voor organisaties die hier een handmatig proces voor opzetten. Die organisaties kunnen dan ook makkelijker aansprakelijk gehouden voor de gevolgen als het handmatige proces niet gevolgd wordt.
17-10-2024, 16:12 door Anoniem
Valt miniOrange 2 Factor Authentication hier ook onder?
(zo te lezen niet, maar voor de zekerheid)
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.