Ga naar inhoud

WordPress-websites door beveiligingslek in plug-in op afstand te wissen


Aanbevolen berichten

Een kwetsbaarheid in een WordPressplug-in met meer dan achtduizend installaties maakt het mogelijk om websites op afstand te wissen. Het gaat om HashThemes Demo Importer waarmee beheerders van WordPress-sites demo's van allerlei themes op hun website kunnen installeren.

Een beveiligingslek in de plug-in maakt het mogelijk voor een ingelogde gebruiker van de website om een functie aan te roepen waarmee de database grotendeels is te wissen en bestanden worden verwijderd. "Deze kwetsbaarheid liet elke geauthenticeerde gebruiker een website volledig resetten, en bijna alle databasecontent permanent verwijderen, alsmede alle geüploade media", stelt securitybedrijf Wordfence.

De ontwikkelaar van de plug-in werd op 25 augustus door Wordfence over de kwetsbaarheid geïnformeerd, maar gaf volgens het securitybedrijf geen reactie. Daarop werd WordPress zelf gewaarschuwd, dat de plug-in op 20 september van de WordPress.org repository verwijderde. Op 24 september bracht de ontwikkelaar een nieuwe versie uit met een beveiligingsupdate. Dit staat echter niet in de changelog vermeld. Volgens Wordfence laat de kwetsbaarheid het belang zien van het maken van back-ups, aangezien websites via het lek volledig zijn te resetten.

 

bron: https://www.security.nl

Link naar reactie
Delen op andere sites


Doe mee aan dit gesprek

Je kunt dit nu plaatsen en later registreren. Indien je reeds een account hebt, log dan nu in om het bericht te plaatsen met je account.

Gast
Reageer op dit topic

×   Geplakt als verrijkte tekst.   Plak in plaats daarvan als platte tekst

  Er zijn maximaal 75 emoji toegestaan.

×   Je link werd automatisch ingevoegd.   Tonen als normale link

×   Je vorige inhoud werd hersteld.   Leeg de tekstverwerker

×   Je kunt afbeeldingen niet direct plakken. Upload of voeg afbeeldingen vanaf een URL in

 Delen

×
×
  • Nieuwe aanmaken...