Специалисти се натъкнаха на пореден проблем в плъгин за WordPress
За пореден проблемен плъгин за WordPress съобщиха тези дни специалисти по информационна защита. За щастие проблемът в Huge IT Slider, както е името на уязвимия софтуер, вече е оправен, и е издадена нова версия на плъгина. Huge IT Slider е софтуер с повече от 50 000 активни потребители, а въпросната уязвимост, която е запушена е позволявала на анонимни атакуващи да изпълнят случайни SQL заявки в базата данни на приложението. Самият плъгин представлява сравнително популярна приставка, позволяваща създаването на слайдъри за WordPress сайтове."Уязвимостта съществува поради недостатъчна филтрация на въвежданите данни към параметъра 'removeslide' HTTP GET към "/wp-admin/admin.php" скрипта, когато параметъра "task" е в позиция "popup_posts" или "edit_cat". High-Tech Bridge, компанията съобщила за наличието на уязвимостта, публикува също и PoC код, с който доказва наличието на проблема. Те съобщават също така, че уязвимостта не е с най-висока степен на опасност, тъй като атакуващата страна е нужно да притежава административни права, за да изпълни инжектиране на SQL код, но освен това, уязвимостта може да бъде експлоатирана от неоторизирал се потребител посредством Cross-Site Request Forgery вектора. Проблемът засяга всички версии от 2.6.8 включително и по-стари версии на плъгина. Разработчиците на Huge IT Slider вече са издали нова версия, в която уязвимостта е покрита."Много пъти сме заявявали, че различните плъгини представляват ахилесовата пета за почти всички популярни системи за управление на съдържанието. Една уязвимост във външен плъгин, тема или модул почти винаги представлява толкова голям риск, колкото проблем в кореновия код на самата платформа. Плъгините, които идват от външни разработчици почти никога не минават специална проверка по сигурността, така че тяхното компрометиране е лесно", коментират от High-Tech Bridge. Преди седмица, ви съобщихме за анализ на специалисти по инфозащита, които предупреждават, че Wordpress и тази година ще е една от най-атакуваните платформи в Мрежата. Всъщност, тя е била в действителност най-атакуваната интернет платформа, на чиято основа се създава съдържание за миналата година. Само за миналия месец специалисти от компанията Sucurri съобщиха за уязвимости в два популярни плъгина - SlimStat и FancyBox. Едната приставка е била с над 1.3 млн. сваляния, а другата - Fancybox - присъства на повече от 500 000 сайта. Именно популярността на платформата и недобрата защитеност на плъгините представляват основната причина за застрашеността на ресурсите, изграждани с помощта на Wordpress, а не самият софтуер, който получава добра защитеност от поддържащите го.