UpdraftPlus załatał wtyczkę WP Backup & Migration Plugin po ujawnieniu luki, która dotyczy ponad 3 mln witryn WordPress i pozwala atakującym bez logowania wykonywać komendy jako administrator. Problem obejmuje wszystkie wersje do 1.26.4 włącznie i występuje w funkcji UpdraftPlus_Remote_Communications_V2::wp_loaded. Według opisu podatność to authentication bypass: napastnik może ominąć weryfikację tożsamości, a następnie wgrać i aktywować złośliwą wtyczkę, co może doprowadzić do remote code execution. Wordfence podał, że w ciągu 24 godzin zablokował 8 172 ataki wymierzone w tę lukę. UpdraftPlus w wersji 1.26.5 zaleca natychmiastową aktualizację, zwłaszcza na stronach z aktywnym Migrator key lub UpdraftCentral key. Dla właścicieli serwisów oznacza to pilną potrzebę sprawdzenia wersji wtyczki i wdrożenia patcha, bo skutkiem udanego ataku może być przejęcie witryny, malware, kradzież danych lub modyfikacja plików serwera.
Źródło: Search Engine Journal — oryginalny artykuł ↗
Chcesz wiedzieć, jak ta zmiana wpłynie na Twoją stronę?
Nasz zespół analizuje każdą aktualizację Google w 48h i przekłada ją na konkretne działania dla klientów.
Bezpłatna analiza wpływu