Deseño web e
creación de sitio web
lista de verificación

    • Blog
    • info@onmascout.de
    • +49 8231 9595990
    whatsapp
    skype

    BLOG

    Fácil responsabilidade do complemento SMTP WP de WordPress

    Deseño de páxina de inicio en Nürnberg

    O popular complemento de WordPress chamado "Easy WP SMTP Plugin" con máis de cen mil instalacións efectivas acaba de descubrir un risco, que permite a un atacante tomar o control dun sitio. A falla deste complemento de WordPress permite Cyberpunks, resintoniza o contrasinal do administrador e obtén a autorización total para un sitio web.

    A vulnerabilidade Easy WP SMTP

    A vulnerabilidade identificada está no ficheiro de rexistro de depuración, que é vulnerable debido a unha falla extremadamente básica na forma en que o complemento xestiona un cartafol. Cartafol de complementos no servidor con ficheiros, para ser conservado polos usuarios, que normalmente conteñen un ficheiro index.html baleiro. A finalidade deste ficheiro é, para evitar que alguén o faga, para navegar ata este cartafol e detectar a lista de ficheiros deste directorio.

    Se alguén está vendo esta lista de ficheiros, pode acceder a estes ficheiros, cal é o problema.

    O cartafol, onde existe este ficheiro de rexistro de depuración, non contén un ficheiro index.html. Nos servidores, no que as listas de índices de directorios non están desactivadas, un malo pode acceder a este ficheiro por defecto.

    Principalmente, obteñen o nome de usuario de nivel de administrador do sitio de WordPress. Eles intentan, piratear utilizando métodos coñecidos.

    A continuación, van á páxina de inicio de sesión de WordPress e envían unha solicitude de restablecemento do contrasinal da conta de administrador.

    Tamén obteñen acceso aos ficheiros de rexistro de depuración e restauran a ligazón de restablecemento do contrasinal, que enviou o sitio de WordPress. Se accedes a este enlace, introdúceo, restablece o contrasinal e despois goza de acceso completo ao sitio.

    Problema de cartafol documentado no rexistro de cambios

    Este complemento de vulnerabilidade mantén un rexistro de cambios, que rexistra todos os cambios en cada actualización. Debe ler o rexistro de cambios, para que o recoñeza un usuario, que actualización se realizará.

    Cando se descobre unha vulnerabilidade, os desenvolvedores do complemento adoitan notar, que a vulnerabilidade será parcheada. Isto dálle a información ao desenvolvedor de WordPress, que precisa, para tomar unha decisión informada. Un rexistro de cambios, que informa a un editor ao respecto, que unha actualización provoca unha vulnerabilidade de seguridade, permite ao editor, para tomar unha decisión informada sobre a actualización do complemento, para evitar ataques de hackers.

    É moi recomendable, que todos os usuarios do complemento Easy WP SMTP actualicen a unha versión superior á versión 1.4.2 actualizar.

    o noso vídeo
    INFORMACIÓN DE CONTACTO