Webdesign &
Website creation
checklist

    • Blog
    • info@onmascout.de
    • +49 8231 9595990
    dasapp
    skype

    BLOG

    Easy WP SMTP Plug-In Haftung von WordPress

    Homepage-Design in Nürnberg

    Das beliebte WordPress-Plug-In mit dem Namen „Easy WP SMTP-Plug-In“ mit mehr als hunderttausend effektiven Installationen hat gerade ein Risiko entdeckt, mit dem ein Angreifer die Kontrolle über eine Site übernehmen kann. Der Fehler in diesem WordPress-Plug-In ermöglicht es Cyberpunks, das Administratorkennwort neu abzustimmen und die vollständige Autorisierung einer Website zu erhalten.

    Die Sicherheitslücke von Easy WP SMTP

    Die festgestellte Sicherheitsanfälligkeit befindet sich in der Debug-Protokolldatei, die aufgrund eines äußerst grundlegenden Fehlers bei der Verwaltung eines Ordners durch das Plug-In anfällig ist. Plug-in-Ordner auf dem Server mit Dateien, die von Benutzern aufbewahrt werden sollen, die normalerweise eine leere Datei index.html enthalten. Der Zweck dieser Datei besteht darin, jemanden daran zu hindern, zu diesem Ordner zu navigieren und die Liste der Dateien in diesem Verzeichnis zu erkennen.

    Wenn jemand diese Liste von Dateien beobachtet, greift er möglicherweise auf diese Dateien zu, was das Problem ist.

    Der Ordner, in dem diese Debug-Protokolldatei vorhanden ist, enthält keine index.html-Datei. Auf Servern, auf denen die Verzeichnisindexlisten nicht deaktiviert sind, kann ein böser Placker standardmäßig Zugriff auf diese Datei erhalten.

    In erster Linie erhalten sie den Benutzernamen auf Administratorebene von der WordPress-Site. Sie versuchen, mit bekannten Methoden zu hacken.

    Dann rufen sie die WordPress-Anmeldeseite auf und senden eine Anfrage zum Zurücksetzen des Passworts für das Administratorkonto.

    Außerdem erhalten sie Zugriff auf die Debug-Protokolldateien und stellen den Link zum Zurücksetzen des Kennworts wieder her, den die WordPress-Site gesendet hat. Wenn sie diesen Link abrufen, geben sie ihn ein, setzen das Passwort zurück und genießen dann vollen Zugriff auf die Site.

    Ordnerproblem in Changelog dokumentiert

    Dieses Schwachstellen-Plug-In verwaltet ein Änderungsprotokoll, das alle Änderungen in jedem Update aufzeichnet. Das Änderungsprotokoll muss gelesen werden, damit ein Benutzer erkennen kann, welche Aktualisierung vorgenommen wird.

    Wenn eine Sicherheitsanfälligkeit entdeckt wird, stellen die Plug-In-Entwickler normalerweise fest, tias qhov kev ruaj ntseg tsis muaj zog yog kho. Qhov no muab rau tus tsim tawm WordPress cov ntaub ntawv, lawv xav tau, los txiav txim siab paub. Ib qho kev hloov pauv, uas qhia rau tus tshaj tawm, tias qhov hloov tshiab ua rau muaj kev ruaj ntseg tsis muaj zog, tso cai rau tus tshaj tawm, los txiav txim siab paub txog kev hloov kho lub plugin, kom tsis txhob muaj kev tawm tsam hacker.

    Nws pom zoo heev, tias txhua tus neeg siv ntawm Easy WP SMTP plugin hloov kho rau qhov siab dua version dua li version 1.4.2 Hloov tshiab.

    Peb yees duab
    KEV SIB CUAG