Dwie podatności w oficjalnej wtyczce Facebook for WordPress

Obrazek dla Dwie podatności w oficjalnej wtyczce Facebook for WordPress

W oficjalnej wtyczce Facebook for WordPress, wcześniej znanej jako Official Facebook Pixel wykryto dwie poważne podatności. Wtyczka ma ponad 500 tys. instalacji.

Facebook for WordPress

Facebook for WordPress jest głównie instalowana w celu integracji pomiędzy narzędziem Facebook Pixel, służącym do pomiaru konwersji, a Twoją witryną WordPress. Wtyczka pomaga monitorować ruch w witrynie i rejestrować dane, gdy użytkownicy uzyskują dostęp do stron i wykonują określone czynności w witrynie.

Obydwie podatności są uważane za luki w zabezpieczeniach o wysokim i krytycznym znaczeniu. Dlatego zdecydowanie zalecamy natychmiastową aktualizację do najnowszej dostępnej wersji, zawierającej obie poprawki, 3.0.5.

 

1. Wstrzyknięcie obiektu PHP

Pierwsza podatność umożliwia wstrzykiwanie obiektów PHP za pomocą protokołu POP Chain

Zespół Wordfence udowodnił, że osoba atakująca może wygenerować plik PHP w katalogu domowym witryny zawierający dowolny kod, tak więc podatność pozwoliłaby atakującemu na zdalne wykonanie kodu.

No to grubo. Wychodzi z tego poważna sprawa. 

Co więcej: w związku z tą podatnością – jak twierdzi ekipa Wordfence – każda inna zainstalowana wtyczka, która również posiadałaby lukę w zabezpieczeniach do wstrzykiwania obiektów, w tym taka, która nie wymagałyby kluczy i salt witryny do weryfikacji, mogłaby być potencjalnie również wykorzystana do wykonania niechcianego kodu, gdyby została zainstalowana w witrynie wraz z wtyczką Facebook dla WordPress.

 

2. CSRF do SCSS

Oprócz luki w zabezpieczeniach PHP Object Injection, w zaktualizowanej wersji zespół Wordfence wykrył lukę w zabezpieczeniach Cross-Site Request Forgery to Stored Cross-Site Scripting. 

W tej luce wtyczka nie weryfikowała, że żądanie pochodziło z legalnej uwierzytelnionej sesji administratora. Umożliwiło to testującym-atakującym stworzenie żądania, które zostałoby wykonane, gdyby jakoś nakłonili administratora do wykonania wybranej akcji podczas uwierzytelnienia w takiej witrynie. Co też nie byłoby wcale takim trudnym zadaniem, znając ludzkie słabości. 

Jeśli używacie wtyczki Facebook for WordPress –  zalecamy jak najszybszą aktualizację do wersji 3.0.5 dostępnej w repozytorium.

 

Żródło: https://www.wordfence.com/blog/2021/03/…

Ochrona przed lukami we wtyczkach WordPress?

 

Ochrona przed malware, atakami i podatnościami w WordPress!

Dla klientów Hostingu pod WordPress, Hostingu Elastycznego SSD oraz Hostingu WWW udostępniamy ochronę wspomaganą przez algorytmy sztucznej inteligencji (AI), które ustrzeże Twój serwer przed najnowszymi atakami, również atakami 0-Day zanim wyjdą hot-fixy!

Oprogramowanie analizuje to, co skrypty robią, a nie to, co faktycznie znajduje się w kodzie.

Sprawdź nasz Hosting pod WordPress!

O zabezpieczeniach… | Hosting pod WordPress

Dodaj komentarz

Twój adres e-mail nie zostanie opublikowany. Wymagane pola są oznaczone *

Przegląd prywatności
hitme logo

Ta strona korzysta z ciasteczek, aby zapewnić Ci najlepszą możliwą obsługę. Informacje o ciasteczkach są przechowywane w przeglądarce i wykonują funkcje takie jak rozpoznawanie Cię po powrocie na naszą stronę internetową i pomaganie naszemu zespołowi w zrozumieniu, które sekcje witryny są dla Ciebie najbardziej interesujące i przydatne.

Ściśle niezbędne ciasteczka

Niezbędne ciasteczka powinny być zawsze włączone, abyśmy mogli zapisać twoje preferencje dotyczące ustawień ciasteczek.

Facebook Pixel

Używamy narzędzia Facebook Pixel, aby śledzić działania użytkowników na naszej stronie internetowej. Facebook Pixel umożliwia nam analizowanie skuteczności reklam oraz tworzenie spersonalizowanych treści marketingowych. Dzięki temu możemy lepiej dostosować naszą ofertę do Twoich potrzeb. Zbierane dane mogą obejmować m.in. informacje o odwiedzonych stronach, kliknięciach oraz konwersjach.

Bezpieczna analityka

W celu lepszej analizy ruchu na naszej stronie internetowej korzystamy z narzędzia Matomo Analytics. Matomo jest hostowane w naszej infrastrukturze, a zbierane dane nie są udostępniane żadnym podmiotom zewnętrznym. Informacje o Twojej aktywności na stronie służą jedynie do analizy statystycznej oraz poprawy jakości naszych usług, zgodnie z przepisami RODO/GDPR.

Dane są w pełni anonimowe i nie są przekazywane poza naszą firmę.