WordPress-sites die gebruikmaken van de plug-in User Profile Builder zijn door middel van een kritieke kwetsbaarheid volledig over te nemen. Een beveiligingsupdate is sinds 16 juli beschikbaar, maar duizenden websites hebben die niet geïnstalleerd. User Profile Builder is een plug-in voor gebruikersregistratie en gebruikersprofielen op WordPres-sites.
Het registratieformulier biedt ruimte voor gebruikersnamen met een maximale lengte van 70 karakters. WordPress core, de standaard WordPress-installatie, accepteert geen gebruikersnamen van meer dan 60 karakters. Het probleem is dat de plug-in de foutmelding van WordPress niet als een mislukte registratie behandelt. Het gaat gewoon door met de inlogprocedure en genereert uiteindelijk een ‘autologin nonce’ gekoppeld aan user ID 1. Dat is in de meeste gevallen de admin, aldus cybersecuritybedrijf Wordfence.
Via de kwetsbaarheid kan een ongeauthenticeerde zich registreren met een gebruikersnaam van 61 tot 70 karakters en vervolgens inloggen als admin, als die bestaat als user ID 1. Eenmaal ingelogd als admin kan de aanvaller extra admin-accounts aanmaken, malafide plug-ins of themes met backdoors installeren en gevoelige data stelen. Hoewel een update inmiddels een maand beschikbaar is blijkt uit cijfers van WordPress.org dat duizenden websites die missen. De CVSS-impactscore van het lek is beoordeeld met een 9.8 op een schaal van 1 tot en met 10.
Bron: Security.nl
WordPress-sites die gebruikmaken van de plug-in User Profile Builder zijn door middel van een kritieke kwetsbaarheid volledig over te nemen. Een beveiligingsupdate is sinds 16 juli beschikbaar, maar duizenden websites hebben die niet geïnstalleerd. User Profile Builder is een plug-in voor gebruikersregistratie en gebruikersprofielen op WordPres-sites.
Het registratieformulier biedt ruimte voor gebruikersnamen met een maximale lengte van 70 karakters. WordPress core, de standaard WordPress-installatie, accepteert geen gebruikersnamen van meer dan 60 karakters. Het probleem is dat de plug-in de foutmelding van WordPress niet als een mislukte registratie behandelt. Het gaat gewoon door met de inlogprocedure en genereert uiteindelijk een ‘autologin nonce’ gekoppeld aan user ID 1. Dat is in de meeste gevallen de admin, aldus cybersecuritybedrijf Wordfence.
Via de kwetsbaarheid kan een ongeauthenticeerde zich registreren met een gebruikersnaam van 61 tot 70 karakters en vervolgens inloggen als admin, als die bestaat als user ID 1. Eenmaal ingelogd als admin kan de aanvaller extra admin-accounts aanmaken, malafide plug-ins of themes met backdoors installeren en gevoelige data stelen. Hoewel een update inmiddels een maand beschikbaar is blijkt uit cijfers van WordPress.org dat duizenden websites die missen. De CVSS-impactscore van het lek is beoordeeld met een 9.8 op een schaal van 1 tot en met 10.
Bron: Security.nl
Deel dit bericht: