[Безопасность] Список дырявых плагинов
Все уже знают, что очередной релиз Wordpress 2.3.3 в основном призван исправить бреши в безопасности (как обычно русскую версию можно скачать у Кактуса), но гарантирует ли это, что на ваш блог не смогут посягнуть?
Можно ответить “Нет”, если вы не уверены в тех плагинах, которые у вас установлены.
Например, сами разработчики WordPress настоятельно рекомендуют не использовать плагин WP-Forum, а я несколько расширю этот список за счёт информации с сайта БлогСекьюрити.
- WP TextLinkAds
- dmsguestbook
- st_newsletter 2.x
- Wordspew
- wp-footnotes 2.2
Плагин для размещения ссылок от известной конторы TLA версии ниже 1.1.3 подвержен уязвимости, благодаря которой злоумышленник может получить доступ к БД и компрометировать весь блог.
Для исправления советуют либо скачать новую версию, либо найти строку 512 ($postId = $postId;) и заменить её на $postId = (int) $postId;.
Гостевая книга dmsguestbook вообще одна сплошная дыра. Тут вам и возможность дефейса, получение доступа к данным из wp-config.php, управление файлами и папками на сервере, и даже множественные XSS-уязвимости в купе с различными SQL-инъекциями.
БлогСекюрити советуют вообще нафиг отключить этот плагин, т.к. даже в последней (1.8) версии много багов и уязвимостей.
Плагин рассылки st_newsletter позволяет, применив специальный запрос, содержащий SQL-инъекцию, получить список всех пользователей и хэши их паролей.
Заплаток пока что нет, так что отключаем плагин от греха подальше.
Относительно известный Live-чат Wordspew тоже подвержен злостным инъекциям, и тоже пока что нет официальных (и не официальных) багфиксов. Отключаем.
Известная добавлялка подписей к постам wp-footnotes тоже обросла уязвимостью, из-за которой “злодей” получает доступ к админ.панели плагина, просто обратившись по определенному УРЛ к сайту. И, следовательно, может “добавить” свой текст к вашим постам.
И этот плагин без фикса, так что используйте на свой страх и риск.
На этом всё. Надеюсь теперь вы чувствуете себя ещё более защищенными.
Из той же оперы, так что прочти обязательно:
Метки: bugfix, hack, hacking, list, plugin, Безопасность, взлом, обновление, плагин, проблемы

9 февраля 2008 в 12:03
Спасибо! Пользовался правда только футноутс, больше не буду…
9 февраля 2008 в 16:40
Спасибо за советы. буду теперь знать где дырки ети, а то немного надоедат они !
9 февраля 2008 в 18:07
Спасибо! Пригодилась информация про TLA, как раз юзал старую версию плагина, теперь обновил.
9 февраля 2008 в 22:45
А у тебя какая версия вордпресса стоит?
10 февраля 2008 в 14:32
2.3 самая первая, кажется. Всё хочу не апгрейдить, а с 0 переустановить, да руки не доходят)
11 февраля 2008 в 16:44
Внимание: уязвимые плагины !…
Вы уверены в качестве и безопастности плагинов, которые установлены на Вашем
блоге? Тарас опубликовал очень полезный и информативный об…
12 февраля 2008 в 18:38
спасибо за информацию
15 февраля 2008 в 2:00
А что настолько серъезна угроза взлома при отсутствии обновления?
17 февраля 2008 в 0:50
Вот еще три плагины с ошибками.
http://blog.2pik.com/2008/01/28/ostorozhno-oshibki-v-wordpress-plaginah/
Получаем пароли в md5 и брутфорсим =)))
удачного хака )
18 февраля 2008 в 22:43
AKSHATURALY, всё зависит от того, кто поставит целью вас взломать. По идее любая из выше-описанных уязвимостей позволит получить ваши админские логин и пароль, остальное легко представить.
Artur, спасибо за информацию.