image

WordPressplug-ins via hergebruikte wachtwoorden voorzien van backdoor

zondag 30 juni 2024, 09:17 door Redactie, 3 reacties

Aanvallers zijn erin geslaagd om meerdere WordPressplug-ins van een backdoor te voorzien doordat de betreffende ontwikkelaars hun wachtwoorden op meerdere plekken hadden hergebruikt. De gecompromitteerde plug-ins zijn op 116.000 websites actief, zo meldt securitybedrijf Wordfence. Volgens onderzoekers van het bedrijf wisten aanvallers de inloggegevens van de betreffende ontwikkelaars in bekende datalekken te vinden en konden zo toegang krijgen tot het ontwikkelaarsaccount op WordPress.org.

Vervolgens werd er malafide code aan de plug-ins toegevoegd. Het gaat om Blaze Widget, Wrapper Link Element, Contact Form 7 Multi-Step Addon, Simply Show Hooks, WP Server Health Stats, Ad Invalid Click Protector (AICP), PowerPress Podcasting plugin by Blubrry en Seo Optimized Images. De aanvallers wisten ook Pods – Custom Content Types and Fields, Twenty20 Image Before-After en WPCOM Member te compromitteren, maar slaagden er bij deze drie plug-ins niet in om de update met malafide code onder gebruikers uit te rollen.

Alle webmasters die voor hun WordPress-sites van deze plug-ins gebruikmaken moeten er volgens Wordfence vanuit gaan dat hun website is gecompromitteerd. Vanwege de aanval heeft WordPress.org besloten om vermoedelijk gecompromitteerde ontwikkelaarsaccounts geen updates meer te laten uitrollen en wordt er met hen contact gezocht. Tevens krijgen ontwikkelaars het advies om sterke unieke wachtwoorden en tweefactorauthenticatie (2FA) te gebruiken.

Reacties (3)
Gisteren, 10:50 door Anoniem
Als er niks te stelen valt dan heb je 2FA niet nodig.

Je moet je goud nooit in de kluis leggen. Anders vraag je er zelf om.
Gisteren, 13:21 door Anoniem
Je moet je goud nooit in de kluis leggen. Anders vraag je er zelf om.
Jammer genoeg bent u dan in zo'n geval niet verzekerd bij diefstal. Slecht advies dus.
Vandaag, 08:40 door Anoniem
Door Anoniem:
Je moet je goud nooit in de kluis leggen. Anders vraag je er zelf om.
Jammer genoeg bent u dan in zo'n geval niet verzekerd bij diefstal. Slecht advies dus.
Je moet het ook niet registreren anders moet je er belasting over betalen.
Gewoon in de stortbak bewaren, daar kijkt niemand en goud kan daar prima tegen.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.