Een ernstige kwetsbaarheid in een commerciële WordPress-plug-in met meer dan 30.000 installaties stelt aanvallers in staat om administratorrechten te verkrijgen. De ontwikkelaars van Tutor LMS Pro hebben een update uitgebracht om dit probleem op te lossen. Tutor LMS Pro is een plug-in die wordt gebruikt voor het aanbieden van eLearning-cursussen op WordPress-websites. De plug-in biedt gebruikers de mogelijkheid om in te loggen via accounts zoals Facebook of Google.
De plug-in maakt gebruik van een token dat door Google of Facebook wordt verstrekt, samen met het e-mailadres, om gebruikers toegang te geven tot de site. Echter, de plug-in controleert niet of het token en het e-mailadres bij elkaar horen, maar alleen of het token geldig is, aldus beveiligingsbedrijf Wordfence. Dit stelt een aanvaller in staat om zijn eigen geldige token te gebruiken in combinatie met het e-mailadres van een willekeurig account op de WordPress-site. Als de aanvaller het e-mailadres van de sitebeheerder kent en dit invoert, krijgt hij toegang als administrator en kan hij de site overnemen. De ontwikkelaars van Tutor LMS Pro werden op 14 januari op de hoogte gebracht en brachten op 30 januari een update uit. Wordfence heeft nu de details van de kwetsbaarheid openbaar gemaakt. Omdat het een betaalde plug-in betreft, zijn er geen gegevens beschikbaar over hoeveel sites de update hebben geïnstalleerd.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *