
Ang tanyag na WordPress plug-in na may pangalang "Madaling WP SMTP Plug-In" na may higit sa isang daang libong epektibong pag-install ay natuklasan lamang ang isang panganib, na nagpapahintulot sa isang umaatake na kontrolin ang isang site. Ang kapintasan sa WordPress plugin na ito ay nagpapahintulot sa Cyberpunks, i-retune ang password ng administrator at kumuha ng buong pahintulot para sa isang website.
Ang natukoy na kahinaan ay nasa debug log file, na madaling masugatan dahil sa isang lubhang pangunahing depekto sa kung paano pinamamahalaan ng plugin ang isang folder. Plugin folder sa server na may mga file, upang mapanatili ng mga gumagamit, na karaniwang naglalaman ng walang laman na index.html file. Ang layunin ng file na ito ay upang, para pigilan ang isang tao na gawin ito, upang mag-navigate sa folder na ito at makita ang listahan ng mga file sa direktoryong ito.
Kung may nanonood sa listahan ng mga file na ito, maaari nitong ma-access ang mga file na ito, kung ano ang problema.
Ang folder, kung saan umiiral ang debug log file na ito, ay hindi naglalaman ng index.html file. Sa mga server, kung saan hindi pinagana ang mga listahan ng index ng direktoryo, ang isang masamang tao ay maaaring makakuha ng access sa file na ito bilang default.
Pangunahin, nakukuha nila ang username sa antas ng admin mula sa WordPress site. Sinusubukan nila, hack gamit ang mga kilalang pamamaraan.
Pagkatapos ay pumunta sila sa WordPress login page at magsumite ng kahilingan sa pag-reset ng password ng admin account.
Nagkakaroon din sila ng access sa mga debug log file at ibinabalik ang link sa pag-reset ng password, na ipinadala ng WordPress site. Kung na-access mo ang link na ito, ipasok ito, i-reset ang password at pagkatapos ay tamasahin ang ganap na access sa site.
Ang vulnerability plugin na ito ay nagpapanatili ng changelog, na nagtatala ng lahat ng pagbabago sa bawat update. Dapat basahin ang changelog, para makilala ng isang user, kung aling pag-update ang gagawin.
Kapag natuklasan ang isang kahinaan, karaniwang tandaan ng mga developer ng plug-in, na ang kahinaan ay tatambalan. Nagbibigay ito sa developer ng WordPress ng impormasyon, na kailangan niya, upang makagawa ng matalinong desisyon. Isang changelog, na nagpapaalam sa isang publisher tungkol dito, na ang isang pag-update ay nagdudulot ng kahinaan sa seguridad, pinapayagan ang publisher, upang makagawa ng matalinong desisyon tungkol sa pag-update ng plugin, para maiwasan ang pag-atake ng hacker.
Lubos itong inirerekomenda, na ang lahat ng mga gumagamit ng Easy WP SMTP plugin ay mag-upgrade sa isang bersyon na mas mataas kaysa sa bersyon 1.4.2 update.