Reka bentuk web &
penciptaan laman web
senarai semak

    • Blog
    • info@onmascout.de
    • +49 8231 9595990
    whatsapp
    skype

    BLOG

    Liabiliti Plug-In WP SMTP mudah WordPress

    Laman Utama-Reka Bentuk di Nürnberg

    Plugin WordPress popular yang dipanggil "Easy WP SMTP Plugin" dengan lebih daripada ratus ribu pemasangan berkesan baru sahaja menemui risiko, yang membolehkan penyerang mengawal tapak. Kecacatan dalam pemalam WordPress ini membolehkan Cyberpunks, menala semula kata laluan pentadbir dan dapatkan kebenaran penuh untuk tapak web.

    Kerentanan SMTP WP Mudah

    Kerentanan yang dikenal pasti terdapat dalam fail log nyahpepijat, yang terdedah kerana kecacatan yang sangat asas dalam cara pemalam mengurus folder. Pemalam folder pada pelayan dengan fail, untuk disimpan oleh pengguna, yang biasanya mengandungi fail index.html kosong. Tujuan fail ini adalah untuk, untuk menghalang seseorang daripada berbuat demikian, untuk menavigasi ke folder ini dan mengesan senarai fail dalam direktori ini.

    Jika sesiapa sedang menonton senarai fail ini, ia boleh mengakses fail ini, apa masalahnya.

    folder itu, di mana fail log nyahpepijat ini wujud, tidak mengandungi fail index.html. Pada pelayan, di mana senarai indeks direktori tidak dilumpuhkan, lelaki jahat boleh mendapatkan akses kepada fail ini secara lalai.

    Terutamanya, mereka mendapat nama pengguna peringkat pentadbir dari laman WordPress. Mereka cuba, menggodam menggunakan kaedah yang diketahui.

    Kemudian mereka pergi ke halaman log masuk WordPress dan menyerahkan permintaan tetapan semula kata laluan akaun admin.

    Mereka juga mendapat akses kepada fail log nyahpepijat dan memulihkan pautan tetapan semula kata laluan, yang dihantar oleh tapak WordPress. Jika anda mengakses pautan ini, masukkannya, tetapkan semula kata laluan dan kemudian nikmati akses penuh ke tapak.

    Masalah folder didokumenkan dalam changelog

    Pemalam kerentanan ini mengekalkan log perubahan, yang merekodkan semua perubahan dalam setiap kemas kini. Log perubahan mesti dibaca, untuk dikenali oleh pengguna, kemas kini yang mana akan dibuat.

    Apabila kelemahan ditemui, pemaju pemalam biasanya ambil perhatian, bahawa kelemahan akan ditampal. Ini memberikan maklumat kepada pembangun WordPress, yang dia perlukan, untuk membuat keputusan termaklum. Log perubahan, yang memberitahu penerbit mengenainya, bahawa kemas kini menyebabkan kelemahan keselamatan, membolehkan penerbit, untuk membuat keputusan termaklum tentang mengemas kini pemalam, untuk mengelakkan serangan penggodam.

    Ia amat disyorkan, bahawa semua pengguna pemalam Easy WP SMTP menaik taraf kepada versi yang lebih tinggi daripada versi 1.4.2 kemas kini.

    video kami
    MAKLUMAT PERHUBUNGAN