[Безопасность] Список дырявых плагинов

Все уже знают, что очередной релиз Wordpress 2.3.3 в основном призван исправить бреши в безопасности (как обычно русскую версию можно скачать у Кактуса), но гарантирует ли это, что на ваш блог не смогут посягнуть?

Можно ответить “Нет”, если вы не уверены в тех плагинах, которые у вас установлены.
Например, сами разработчики WordPress настоятельно рекомендуют не использовать плагин WP-Forum, а я несколько расширю этот список за счёт информации с сайта БлогСекьюрити.

  1. WP TextLinkAds
  2. Плагин для размещения ссылок от известной конторы TLA версии ниже 1.1.3 подвержен уязвимости, благодаря которой злоумышленник может получить доступ к БД и компрометировать весь блог.
    Для исправления советуют либо скачать новую версию, либо найти строку 512 ($postId = $postId;) и заменить её на $postId = (int) $postId;.

  3. dmsguestbook
  4. Гостевая книга dmsguestbook вообще одна сплошная дыра. Тут вам и возможность дефейса, получение доступа к данным из wp-config.php, управление файлами и папками на сервере, и даже множественные XSS-уязвимости в купе с различными SQL-инъекциями.
    БлогСекюрити советуют вообще нафиг отключить этот плагин, т.к. даже в последней (1.8) версии много багов и уязвимостей.

  5. st_newsletter 2.x
  6. Плагин рассылки st_newsletter позволяет, применив специальный запрос, содержащий SQL-инъекцию, получить список всех пользователей и хэши их паролей.
    Заплаток пока что нет, так что отключаем плагин от греха подальше.

  7. Wordspew
  8. Относительно известный Live-чат Wordspew тоже подвержен злостным инъекциям, и тоже пока что нет официальных (и не официальных) багфиксов. Отключаем.

  9. wp-footnotes 2.2
  10. Известная добавлялка подписей к постам wp-footnotes тоже обросла уязвимостью, из-за которой “злодей” получает доступ к админ.панели плагина, просто обратившись по определенному УРЛ к сайту. И, следовательно, может “добавить” свой текст к вашим постам.
    И этот плагин без фикса, так что используйте на свой страх и риск.

На этом всё. Надеюсь теперь вы чувствуете себя ещё более защищенными.

Из той же оперы, так что прочти обязательно:

Метки: , , , , , , , , ,

10 комментариев на “[Безопасность] Список дырявых плагинов”

  1. Amiego пишет:

    Спасибо! Пользовался правда только футноутс, больше не буду…

  2. Саша пишет:

    Спасибо за советы. буду теперь знать где дырки ети, а то немного надоедат они !

  3. Dimox пишет:

    Спасибо! Пригодилась информация про TLA, как раз юзал старую версию плагина, теперь обновил.

  4. Sympaty пишет:

    А у тебя какая версия вордпресса стоит?

  5. Tapac пишет:

    2.3 самая первая, кажется. Всё хочу не апгрейдить, а с 0 переустановить, да руки не доходят)

  6. KF-WEB Блог Горького Пьяницы пишет:

    Внимание: уязвимые плагины !…

    Вы уверены в качестве и безопастности плагинов, которые установлены на Вашем
    блоге?  Тарас опубликовал очень полезный и информативный об…

  7. kornet пишет:

    спасибо за информацию

  8. AKSHATURALY пишет:

    А что настолько серъезна угроза взлома при отсутствии обновления?

  9. Artur пишет:

    Вот еще три плагины с ошибками.
    http://blog.2pik.com/2008/01/28/ostorozhno-oshibki-v-wordpress-plaginah/

    Получаем пароли в md5 и брутфорсим =)))

    удачного хака )

  10. Tapac пишет:

    AKSHATURALY, всё зависит от того, кто поставит целью вас взломать. По идее любая из выше-описанных уязвимостей позволит получить ваши админские логин и пароль, остальное легко представить.

    Artur, спасибо за информацию.

Оставить комментарий

Вы должны войти чтобы оставить комментарий.