
პოპულარულმა WordPress მოდულმა, სახელწოდებით „Easy WP SMTP Plugin“, ასი ათასზე მეტი ეფექტური ინსტალაციის მქონე, ახლახან აღმოაჩინა რისკი., რაც თავდამსხმელს საშუალებას აძლევს აიღოს საიტის კონტროლი. ამ WordPress მოდულის ხარვეზი საშუალებას აძლევს Cyberpunks-ს, განაახლეთ ადმინისტრატორის პაროლი და მიიღეთ სრული ავტორიზაცია ვებსაიტზე.
გამოვლენილი დაუცველობა არის გამართვის ჟურნალის ფაილში, რომელიც დაუცველია უკიდურესად ძირითადი ხარვეზის გამო, თუ როგორ მართავს დანამატი საქაღალდეს. მოდულის საქაღალდე სერვერზე ფაილებით, შეინარჩუნონ მომხმარებლები, რომელიც ჩვეულებრივ შეიცავს ცარიელ index.html ფაილს. ამ ფაილის მიზანია, რომ ვინმემ ხელი შეუშალა ამას, ამ საქაღალდეში ნავიგაციისთვის და ამ დირექტორიაში არსებული ფაილების სიის აღმოსაჩენად.
თუ ვინმე უყურებს ფაილების ამ სიას, მას შეუძლია ამ ფაილებზე წვდომა, რა პრობლემაა.
საქაღალდე, სადაც ეს გამართვის ჟურნალის ფაილი არსებობს, არ შეიცავს index.html ფაილს. სერვერებზე, რომელზედაც დირექტორია ინდექსების სიები არ არის გამორთული, ცუდ ბიჭს შეუძლია ნაგულისხმევად მიიღოს წვდომა ამ ფაილზე.
პირველ რიგში, ისინი იღებენ ადმინისტრატორის დონის მომხმარებლის სახელს WordPress საიტიდან. ისინი ცდილობენ, გატეხვა ცნობილი მეთოდების გამოყენებით.
შემდეგ ისინი გადადიან WordPress-ის შესვლის გვერდზე და წარადგენენ ადმინისტრატორის ანგარიშის პაროლის გადატვირთვის მოთხოვნას.
ისინი ასევე იღებენ წვდომას გამართვის ჟურნალის ფაილებზე და აღადგენენ პაროლის გადატვირთვის ბმულს, რომელიც WordPress საიტმა გამოგზავნა. თუ შეხვალთ ამ ბმულზე, შეიყვანეთ იგი, გადააყენეთ პაროლი და შემდეგ ისიამოვნეთ საიტზე სრული წვდომით.
ეს დაუცველობის მოდული ინარჩუნებს ცვლილებების ჟურნალს, რომელიც აღრიცხავს ყველა ცვლილებას თითოეულ განახლებაში. ცვლილებების ჟურნალი უნდა წაიკითხოთ, მომხმარებლის ამოცნობისთვის, რომელი განახლება განხორციელდება.
როდესაც აღმოჩენილია დაუცველობა, დანამატის დეველოპერები ჩვეულებრივ აღნიშნავენ, რომ მოწყვლადობა გასწორდება. ეს აძლევს WordPress დეველოპერს ინფორმაციას, რომ მას სჭირდება, მიიღოს ინფორმირებული გადაწყვეტილება. ცვლილებების ჟურნალი, რომ ამის შესახებ აცნობებს გამომცემელს, რომ განახლება იწვევს უსაფრთხოების დაუცველობას, საშუალებას აძლევს გამომცემელს, მიიღოს ინფორმირებული გადაწყვეტილება მოდულის განახლების შესახებ, ჰაკერული თავდასხმების თავიდან ასაცილებლად.
მკაცრად რეკომენდებულია, რომ Easy WP SMTP მოდულის ყველა მომხმარებელი განახლდება ვერსიაზე მაღალ ვერსიაზე 1.4.2 განახლება.