
De populêre WordPress-plugin neamd "Easy WP SMTP Plugin" mei mear as hûnderttûzen effektive ynstallaasjes ûntduts krekt in risiko, dat lit in oanfaller te nimmen kontrôle fan in side. De flater yn dizze WordPress plugin lit Cyberpunks, it behearderwachtwurd opnij ynstelle en folsleine autorisaasje krije foar in webside.
De identifisearre kwetsberens is yn it debug-logbestân, wat kwetsber is fanwegen in ekstreem basisfout yn hoe't de plugin in map beheart. Plugin map op de tsjinner mei triemmen, te behâlden troch brûkers, dy't meastentiids in lege index.html triem befetsje. It doel fan dizze triem is om, om foar te kommen dat immen dat docht, om nei dizze map te navigearjen en de list mei bestannen yn dizze map te ûntdekken.
As immen dizze list mei bestannen besjocht, it kin tagong krije ta dizze bestannen, wat it probleem is.
De map, wêr't dit debug-logtriem bestiet, befettet gjin index.html triem. Op tsjinners, dêr't de triemtafel yndeks listen binne net útskeakele, in minne man kin standert tagong krije ta dit bestân.
Yn it foarste plak krije se de brûkersnamme fan adminnivo fan 'e WordPress-side. Se besykje, hack mei bekende metoaden.
Dan geane se nei de WordPress-oanmeldside en stjoere in fersyk foar reset foar wachtwurd foar admin-akkount yn.
Se krije ek tagong ta de debug-logbestannen en restaurearje de keppeling foar reset fan wachtwurd, dat de WordPress-side stjoerde. As jo tagong ta dizze keppeling, ynfiere it, reset it wachtwurd en genietsje dan fan folsleine tagong ta de side.
Dizze plugin foar kwetsberens ûnderhâldt in feroaringslog, dy't alle feroarings yn elke fernijing opnimt. It changelog moat lêzen wurde, foar in brûker te werkennen, hokker update sil wurde makke.
As in kwetsberens wurdt ûntdutsen, de plug-in ûntwikkelders meastal notysje, dat de kwetsberens sil wurde patched. Dit jout de WordPress-ûntwikkelder de ynformaasje, dat hy nedich hat, om in ynformearre beslút te nimmen. In feroaringslog, dat ynformearret in útjouwer deroer, dat in fernijing in feiligens kwetsberens feroarsaket, lit de útjouwer, om in ynformearre beslút te nimmen oer it bywurkjen fan de plugin, om hacker oanfallen te foarkommen.
It is sterk oan te rieden, dat alle brûkers fan 'e Easy WP SMTP-plugin upgrade nei in ferzje heger as ferzje 1.4.2 update.