WordPress.org heeft een beveiligingsupdate geforceerd geïnstalleerd op meer dan 100.000 websites vanwege een kritieke kwetsbaarheid in de populaire Pods-plugin. Deze plugin wordt gebruikt om nieuwe contenttypes te creëren en aan te passen binnen WordPress en wordt door veel sites ingezet om extra functionaliteit toe te voegen.
De kwetsbaarheid maakt het mogelijk voor een ongeauthenticeerde aanvaller om het wachtwoord van elke gebruiker, inclusief beheerders, te overschrijven. Hierdoor kan de aanvaller volledige controle over de website verkrijgen. Daarnaast kan via de kwetsbare functie ook willekeurige bestanden worden verwijderd, PHP-code worden geschreven naar bestanden en andere beheerdersacties worden uitgevoerd. De ontwikkelaar werd op 12 augustus geïnformeerd en bracht op 14 augustus versie 3.3.9.1 uit waarin het lek is verholpen, zo meldt cybersecuritybedrijf Wordfence.
Hoewel WordPress-sites updates voor plugins automatisch kunnen laten installeren, is dat niet altijd het geval. WordPress.org heeft daarom besloten om de update geforceerd uit te rollen op alle websites die de Pods-plugin gebruiken, ongeacht de automatische update-instellingen. Dit is een maatregel die eerder ook is toegepast bij ernstige of actief misbruikte kwetsbaarheden om de impact te beperken.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *