3 वर्डप्रेस फाइल प्लगइनमधील असुरक्षा 1.3 दशलक्ष साइटवर परिणाम करते

3 वर्डप्रेस फाइल प्लगइनमधील असुरक्षा 1.3 दशलक्ष साइटवर परिणाम करते


तीन वर्डप्रेस फाइल मॅनेजमेंट प्लगइनसाठी एक सल्लागार जारी केला गेला जो असुरक्षिततेमुळे प्रभावित झाला आहे ज्यामुळे अनियंत्रित हल्लेखोरांना अनियंत्रित फायली हटविल्या जातात. तीन प्लगइन 1.3 दशलक्षाहून अधिक वेबसाइट्समध्ये स्थापित केले आहेत.

एल्फाइंडरची कालबाह्य आवृत्ती

असुरक्षा एल्फाइंडर फाइल मॅनेजरच्या कालबाह्य आवृत्ती, विशेषत: 2.1.64 आणि त्यापूर्वीच्या आवृत्तीमुळे होते. या आवृत्त्यांमध्ये डिरेक्टरी ट्रॅव्हर्सल असुरक्षितता आहे जी हल्लेखोरांना फाइल पथांना इच्छित निर्देशिकेच्या बाहेर पोहोचू देते. सारख्या अनुक्रमांसह विनंत्या पाठवून उदाहरण. com /../../../../आक्रमणकर्ता फाइल व्यवस्थापकास प्रवेश करू शकतो आणि अनियंत्रित फायली हटवू शकतो.

प्रभावित प्लगइन

या असुरक्षिततेमुळे प्रभावित म्हणून वर्डफेन्सने खालील तीन प्लगइनचे नाव ठेवले:

1. फाइल मॅनेजर वर्डप्रेस प्लगइन
प्रतिष्ठापने: 1 दशलक्ष

2. प्रगत फाइल व्यवस्थापक – अल्टिमेट डब्ल्यूपी फाइल व्यवस्थापक आणि दस्तऐवज लायब्ररी सोल्यूशन
स्थापना: 200,000+

3. फाइल मॅनेजर प्रो – फाईलस्टर
प्रतिष्ठापने: 100,000+

वर्डफेन्स अ‍ॅडव्हायझरीनुसार, असुरक्षिततेचे प्रमाणीकरणाशिवाय शोषण केले जाऊ शकते, परंतु केवळ साइट मालकाने फाइल व्यवस्थापकास सार्वजनिकपणे प्रवेशयोग्य बनविले असेल तरच ते शोषणाची शक्यता कमी करते. असे म्हटले आहे की, दोन प्लगइन्सने त्यांच्या चेंजलॉगमध्ये सूचित केले की आक्रमणकर्त्यास कमीतकमी ग्राहक स्तरावरील प्रमाणीकरण आवश्यक आहे, वेबसाइट क्रेडेन्शियल्सची सर्वात कमी पातळी.

एकदा शोषण झाल्यानंतर, दोषांनी अनियंत्रित फायली हटविण्यास परवानगी दिली. नामित वर्डप्रेस प्लगइनच्या वापरकर्त्यांनी नवीनतम आवृत्त्यांवर अद्यतनित करण्याचा विचार केला पाहिजे.

शटरस्टॉक/लिली 1992 द्वारे वैशिष्ट्यीकृत प्रतिमा



Source link

Postagens Similares

Deixe um comentário

O seu endereço de email não será publicado. Campos obrigatórios marcados com *