3 वर्डप्रेस फाइल प्लगइनमधील असुरक्षा 1.3 दशलक्ष साइटवर परिणाम करते
तीन वर्डप्रेस फाइल मॅनेजमेंट प्लगइनसाठी एक सल्लागार जारी केला गेला जो असुरक्षिततेमुळे प्रभावित झाला आहे ज्यामुळे अनियंत्रित हल्लेखोरांना अनियंत्रित फायली हटविल्या जातात. तीन प्लगइन 1.3 दशलक्षाहून अधिक वेबसाइट्समध्ये स्थापित केले आहेत.
एल्फाइंडरची कालबाह्य आवृत्ती
असुरक्षा एल्फाइंडर फाइल मॅनेजरच्या कालबाह्य आवृत्ती, विशेषत: 2.1.64 आणि त्यापूर्वीच्या आवृत्तीमुळे होते. या आवृत्त्यांमध्ये डिरेक्टरी ट्रॅव्हर्सल असुरक्षितता आहे जी हल्लेखोरांना फाइल पथांना इच्छित निर्देशिकेच्या बाहेर पोहोचू देते. सारख्या अनुक्रमांसह विनंत्या पाठवून उदाहरण. com /../../../../आक्रमणकर्ता फाइल व्यवस्थापकास प्रवेश करू शकतो आणि अनियंत्रित फायली हटवू शकतो.
प्रभावित प्लगइन
या असुरक्षिततेमुळे प्रभावित म्हणून वर्डफेन्सने खालील तीन प्लगइनचे नाव ठेवले:
1. फाइल मॅनेजर वर्डप्रेस प्लगइन
प्रतिष्ठापने: 1 दशलक्ष
2. प्रगत फाइल व्यवस्थापक – अल्टिमेट डब्ल्यूपी फाइल व्यवस्थापक आणि दस्तऐवज लायब्ररी सोल्यूशन
स्थापना: 200,000+
3. फाइल मॅनेजर प्रो – फाईलस्टर
प्रतिष्ठापने: 100,000+
वर्डफेन्स अॅडव्हायझरीनुसार, असुरक्षिततेचे प्रमाणीकरणाशिवाय शोषण केले जाऊ शकते, परंतु केवळ साइट मालकाने फाइल व्यवस्थापकास सार्वजनिकपणे प्रवेशयोग्य बनविले असेल तरच ते शोषणाची शक्यता कमी करते. असे म्हटले आहे की, दोन प्लगइन्सने त्यांच्या चेंजलॉगमध्ये सूचित केले की आक्रमणकर्त्यास कमीतकमी ग्राहक स्तरावरील प्रमाणीकरण आवश्यक आहे, वेबसाइट क्रेडेन्शियल्सची सर्वात कमी पातळी.
एकदा शोषण झाल्यानंतर, दोषांनी अनियंत्रित फायली हटविण्यास परवानगी दिली. नामित वर्डप्रेस प्लगइनच्या वापरकर्त्यांनी नवीनतम आवृत्त्यांवर अद्यतनित करण्याचा विचार केला पाहिजे.
शटरस्टॉक/लिली 1992 द्वारे वैशिष्ट्यीकृत प्रतिमा
