ওয়ার্ডপ্রেস ব্যবহারকারী নিবন্ধন এবং সদস্যতা প্লাগইন দুর্বলতা
60,000 টিরও বেশি ওয়েবসাইটে ইনস্টল করা ওয়ার্ডপ্রেসের জন্য ব্যবহারকারী নিবন্ধন এবং সদস্যতা প্লাগইনে আবিষ্কৃত একটি জটিল দুর্বলতার বিষয়ে একটি পরামর্শ প্রকাশিত হয়েছে। দুর্বলতাকে 9.8/10 রেট দেওয়া হয়েছে। এটি প্রশাসক-স্তরের অ্যাকাউন্ট তৈরি করতে অপ্রমাণিত আক্রমণকারীদের সক্ষম করে।
ব্যবহারকারী নিবন্ধন এবং সদস্যপদ ওয়ার্ডপ্রেস প্লাগইন
সদস্যতা ওয়েবসাইট তৈরি করতে প্লাগইন ব্যবহার করা হয়। এটি সাইটের মালিকদের কাস্টম রেজিস্ট্রেশন ফর্ম তৈরি করতে, ব্যবহারকারীর ভূমিকা বরাদ্দ করতে, সাবস্ক্রিপশন পরিকল্পনার পিছনে বিষয়বস্তু সীমাবদ্ধ করতে এবং অ্যাক্সেসের জন্য অর্থপ্রদান গ্রহণ করতে দেয়।
অপ্রমাণিত বিশেষাধিকার বৃদ্ধি
সমস্যাটি 5.1.2 সহ সমস্ত সংস্করণকে প্রভাবিত করে।
সদস্যপদ নিবন্ধনের সময় অনুপযুক্ত বিশেষাধিকার ব্যবস্থাপনার কারণে দুর্বলতা। প্লাগইনটি ব্যবহারকারীর দ্বারা সরবরাহকৃত ভূমিকা গ্রহণ করে যখন কেউ নিবন্ধন করে কিন্তু অনুমোদিত ভূমিকাগুলির একটি সার্ভার-সাইড অনুমোদিত তালিকা যথাযথভাবে প্রয়োগ করে না।
একটি সার্ভার-সাইড অনুমোদন তালিকা হল একটি নিরাপত্তা নিয়ন্ত্রণ যা নিবন্ধনের সময় কোন ব্যবহারকারীর ভূমিকা নির্ধারণ করা যেতে পারে তা সীমিত করে। সেই সীমাবদ্ধতা ছাড়াই, সিস্টেমটি রোল ভ্যালু জমা দেওয়া যাই হোক না কেন প্রক্রিয়া করে।
যেহেতু এই চেকটি অনুপস্থিত, একজন আক্রমণকারী নিবন্ধনের সময় ভূমিকা হিসাবে প্রশাসক সরবরাহ করতে পারে৷
আক্রমণকারীরা কি করতে পারে
এটি অপ্রমাণিত আক্রমণকারীদের জন্য অ্যাডমিনিস্ট্রেটর অ্যাকাউন্ট তৈরি করা সম্ভব করে তোলে।
একটি অ্যাডমিনিস্ট্রেটর অ্যাকাউন্ট একটি ওয়ার্ডপ্রেস ওয়েবসাইটের উপর সম্পূর্ণ নিয়ন্ত্রণ আছে। প্রশাসকের অ্যাক্সেস সহ, একজন আক্রমণকারী করতে পারে:
- প্লাগইনগুলি ইনস্টল বা মুছুন
- থিম পরিবর্তন করুন
- দূষিত কোড আপলোড করুন
- ব্যবহারকারীর অ্যাকাউন্ট তৈরি বা মুছে দিন
- সাইটের ডেটা অ্যাক্সেস করুন
- একটি অ্যাডমিনিস্ট্রেটর অ্যাকাউন্ট তৈরি করা কার্যকরভাবে আক্রমণকারীকে সাইটের নিয়ন্ত্রণ দেয়।
Wordfence পরামর্শ অনুযায়ী:
“ব্যবহারকারী নিবন্ধন এবং সদস্যতা – কাস্টম নিবন্ধন ফর্ম নির্মাতা, কাস্টম লগইন ফর্ম, ব্যবহারকারীর প্রোফাইল, বিষয়বস্তু সীমাবদ্ধতা এবং সদস্যতা প্লাগইন ওয়ার্ডপ্রেসের জন্য 5.1.2 পর্যন্ত সমস্ত সংস্করণে অনুপস্থিত বিশেষাধিকার ব্যবস্থাপনার জন্য ঝুঁকিপূর্ণ। এটি প্লাগইন দ্বারা একজন সদস্যের জন্য এনপিপি-র সদস্য হওয়ার সময় একজন পেশাদার ভূমিকা গ্রহণ না করার কারণে। সার্ভার-সাইড অনুমোদিত তালিকা এটি সদস্যপদ নিবন্ধনের সময় একটি ভূমিকা মান সরবরাহ করে অপ্রমাণিত আক্রমণকারীদের জন্য অ্যাডমিনিস্ট্রেটর অ্যাকাউন্ট তৈরি করা সম্ভব করে।
প্রভাবিত এবং প্যাচড সংস্করণ
দুর্বলতা 5.1.2 পর্যন্ত এবং সহ সমস্ত সংস্করণকে প্রভাবিত করে৷
এটি 5.1.3 সংস্করণে প্যাচ করা হয়েছে।
মেম্বারশিপ রেজিস্ট্রেশনের সময় কোন ভূমিকা অর্পণ করা যেতে পারে তা সীমাবদ্ধ করে, ব্যবহারকারীদের অ্যাডমিনিস্ট্রেটরের মতো উন্নত ভূমিকা জমা দিতে বাধা দেয়।
সাইটের মালিকদের কি করা উচিত
ব্যবহারকারী নিবন্ধন এবং সদস্যতা প্লাগইন ব্যবহারকারীদের সংস্করণ 5.1.3 বা নতুন সংস্করণে আপডেট করা উচিত। যেহেতু দুর্বলতার জন্য প্রমাণীকরণের প্রয়োজন হয় না, যে সাইটগুলি দুর্বল সংস্করণে থাকে সেগুলি আক্রমণকারীদের দ্বারা অ্যাডমিনিস্ট্রেটর অ্যাকাউন্ট তৈরির সংস্পর্শে আসে। প্লাগইন আপডেট করা ব্যবহারকারীদের নিবন্ধনের সময় বিশেষ সুবিধাপ্রাপ্ত ভূমিকা বরাদ্দ করার ক্ষমতা সরিয়ে দেয়।
Shutterstock/Kues দ্বারা বৈশিষ্ট্যযুক্ত চিত্র
