
Det populära WordPress-pluginet som heter "Easy WP SMTP Plugin" med mer än hundratusen effektiva installationer upptäckte just en risk, som tillåter en angripare att ta kontroll över en webbplats. Buggen i detta WordPress-plugin tillåter cyberpunks, matcha om administratörslösenordet och få fullständig auktorisering av en webbplats.
Den identifierade sårbarheten finns i felsökningsloggfilen, vilket är sårbart på grund av ett mycket grundläggande fel i hur plugin-programmet hanterar en mapp. Plugins-mappen på servern med filer, att behållas av användarna, som vanligtvis innehåller en tom index.html-fil. Syftet med den här filen är att göra detta, att förhindra någon, för att navigera till den här mappen och upptäcka listan över filer i den här katalogen.
Om någon tittar på den här listan med filer, den kan komma åt dessa filer, vad är problemet.
Mappen, där denna felsökningsloggfil finns, innehåller inte en index.html-fil. På servrar, där katalogindexlistorna inte är inaktiverade, en skurk kan få tillgång till den här filen som standard.
I första hand får de användarnamnet på administratörsnivå från WordPress-webbplatsen. De försöker, hacka med kända metoder.
Dann rufen sie die WordPress-Anmeldeseite auf und senden eine Anfrage zum Zurücksetzen des Passworts für das Administratorkonto.
De får också tillgång till felsökningsloggfilerna och återställer länken för lösenordsåterställning, skickas av WordPress-webbplatsen. När du kommer åt denna länk, ange den, återställ lösenordet och njut av full tillgång till webbplatsen.
Dieses Schwachstellen-Plug-In verwaltet ein Änderungsprotokoll, som registrerar alla ändringar i varje uppdatering. Ändringsloggen måste läsas, för en användare att känna igen, vilken uppdatering som görs.
När en sårbarhet upptäcks, är vad plugin-utvecklare brukar hitta, att sårbarheten kommer att åtgärdas. Detta ger WordPress-utvecklaren informationen, som han behöver, att fatta ett välgrundat beslut. En förändringslogg, informera ett förlag om det, att en uppdatering orsakar en säkerhetsrisk, tillåter förlaget, fatta ett välgrundat beslut om att uppdatera plugin-programmet, för att undvika hackerattacker.
Det rekommenderas starkt, att alla Easy WP SMTP Plugin-användare uppgraderar till en version som är högre än versionen 1.4.2 Att uppdatera.