Die WordPress-Sicherheitslücke im Page Builder von SiteOrigin betrifft bis zu 500.000 Websites

Die WordPress-Sicherheitslücke im Page Builder von SiteOrigin betrifft bis zu 500.000 Websites


Es wurde ein Hinweis zu einer Sicherheitslücke mit hohem Schweregrad veröffentlicht, die im WordPress-Plugin „Page Builder by SiteOrigin“ entdeckt wurde, das auf mehr als 500.000 Websites installiert ist. Dies ist die dritte Schwachstelle, die im SiteOrigin Page Builder im Jahr 2026 entdeckt wurde. Die Schwachstelle wird auf der CVSS-Schweregradskala mit 8,8 bewertet.

Was das Plugin macht

Page Builder von SiteOrigin ist ein Drag-and-Drop-Layout-Builder für WordPress. Es ermöglicht Websitebesitzern, mithilfe von Standard-WordPress-Widgets reaktionsfähige, spaltenbasierte Seitendesigns zu erstellen. Benutzer können Seiten visuell erstellen, ohne Code schreiben zu müssen.

Da es mit den meisten Themes funktioniert und keine Programmierkenntnisse erfordert, wird es häufig auf geschäftlichen und privaten Websites verwendet.

Erfordert Zugriff auf Mitwirkender-Ebene

Die Sicherheitslücke erfordert eine Authentifizierung. Ein Angreifer muss Zugriff auf die Ebene „Mitwirkender“ oder höher haben. Ein Mitwirkender ist eine der niedrigsten WordPress-Benutzerrollen. Mitwirkende können Beiträge erstellen und einreichen, diese jedoch nicht veröffentlichen. Dies bedeutet, dass für die Schwachstelle kein Administratorzugriff, aber ein Konto erforderlich ist.

Sicherheitslücke bezüglich lokaler Dateieinbindung

Das Plugin ist in allen Versionen bis einschließlich 2.33.5 anfällig für Local File Inclusion.

Lokale Dateieinbindung bedeutet, dass das Plugin gezwungen werden kann, Dateien vom Server zu laden, ohne dass die zulässigen Dateien ordnungsgemäß eingeschränkt werden.

Das Problem besteht in der Funktion „locate_template()“.

Was schief gelaufen ist

Das Plugin schränkt nicht richtig ein, welche Dateien über die Funktion „locate_template()“ eingebunden werden können.

Diese Funktion sollte nur genehmigte Vorlagendateien laden.

Was Angreifer tun können

Da die Einschränkung fehlt, kann ein authentifizierter Angreifer dazu führen, dass das Plugin beliebige Dateien einbezieht, die bereits auf dem Server vorhanden sind.

Wenn ein Angreifer eine Datei auf den Server hochladen kann, kann er das Plugin möglicherweise zwingen, diese Datei einzuschließen und sie als PHP-Code auszuführen.

Laut der offiziellen Wordfence-Beratung:

„Das Page Builder by SiteOrigin-Plugin für WordPress ist in allen Versionen bis einschließlich 2.33.5 über die Funktion „locate_template()“ anfällig für die Einbeziehung lokaler Dateien. Dies ermöglicht authentifizierten Angreifern mit Zugriff auf Mitwirkender-Ebene und höher, beliebige Dateien auf dem Server einzuschließen und auszuführen, wodurch die Ausführung von beliebigem PHP-Code in diesen Dateien ermöglicht wird.

Dies kann verwendet werden, um Zugriffskontrollen zu umgehen, vertrauliche Daten zu erhalten oder die Ausführung von Code zu erreichen, wenn Bilder und andere „sichere“ Dateitypen hochgeladen und eingebunden werden können.“

Betroffene und gepatchte Versionen

Die Sicherheitslücke betrifft die Plug-in-Versionen von Page Builder by SiteOrigins: 2.33.5 und früher. Das Problem wurde in Version 2.34.0 behoben.

Empfohlene Maßnahmen für Websitebesitzer

Websitebesitzer, die Page Builder von SiteOrigin verwenden, sollten auf Version 2.34.0 oder neuer aktualisieren. Wenn eine Aktualisierung nicht möglich ist, deaktivieren Sie das Plugin, bis es aktualisiert werden kann.

Ausgewähltes Bild von Shutterstock/Jan phanomphrai



Source link

Postagens Similares

  • 代理運行時大戰本週打響

    代理程式運行時是新的瀏覽器層,您的網站將根據運行時而不是任何單獨的模型進行評估。 這是網路專業人士尚未做出的轉變。對話仍然圍繞著模型展開。哪個模型寫得更好?哪一個引用的比較準確?這個月哪個API比較便宜?模型的討論很響亮,因為新模型每隔幾週就會發布一次,而且每次發布都是戲劇性的。 有趣的故事就在它的下面。基礎正在重建。這週的情況不容忽視。 運行時堆疊於四月發布 4 月 15 日,Cloudflare 發布了 Project Think,這是一個新的 Agents SDK,圍繞著具有崩潰恢復和檢查點功能的持久執行、作為獨立子代理運行的子代理、具有樹結構消息的持久會話以及在 Dynamic Workers 上運行的沙盒代碼執行而構建。在同一天的幾個小時內,OpenAI 發布了其 Agents SDK 的下一代版本,具有本機沙箱執行和模型本機工具。網路上最大的兩家基礎設施營運商對同一問題給出了相互競爭的答案,問題是:長期運行的人工智慧代理實際上如何在生產中運作? 然後,在 4 月 16 日,Cloudflare 又增加了 5 件作品。 AI Platform:與供應商無關的推理層,為代理路由模型。 AI 搜尋:向量索引加分塊管道,作為專門用於代理檢索的託管產品提供,在代理端 RAG 層與 Pinecone 和 Algolia 競爭,而不是與 Google AI 模式競爭。電子郵件服務處於公開測試版,旨在讓代理商可以使用世界上最通用的介面作為管道。 Workers 內部的 PlanetScale Postgres 和 MySQL。以及直接在 Cloudflare 網路上託管 Kimi K2.5 等超大型開源 LLM 的工程基礎。 桑達爾·皮查伊(Sundar…

  • Kvinnliga anställda säger att manlig chef vägrar att träffa dem ensam om inte en annan man är närvarande

    På Reddits r/LegalAdviceUK berättade en kvinna hur hennes manliga chef implementerade en policy som påverkar möten med kvinnliga anställda. Tydligen träffar han inte kvinnliga anställda en-mot-en om det inte är en annan man närvarande. Även då förblir dörren till rummet de träffas i öppen. Förståeligt nog hade folk på plattformen mycket att säga. Affischen säger…

  • Nuevo blog – Sam Soffes

    Publicado en 21 de marzo de 2013 Rehago mucho mi blog. Esta vez, es muy diferente a las versiones anteriores. Todo se almacena en git y se almacena en caché en Redis. Después de inspirarme en Waza este año, decidí tener una forma más duradera de almacenar mis publicaciones. En lugar de almacenar años de…

  • Dlaczego Twoja strategia reklamowa AI jest tak dobra, jak Twoje dane

    Przestań przeliczać maszynę i zacznij dostarczać jej lepsze sygnały – mówiła Ginny Marvin, łącznikowa ds. produktów reklamowych Google, w niedawnym odcinku prowadzonego przez nią podcastu Ads Decoded. Dla wielu brzmiało to jak zwycięskie okrążenie automatyzacji i wydawało się, że podpaliło branżę. Dla innych było to jak ostateczne oddanie kierownicy. Obecnie prowadzimy masowe przekazywanie kontroli nad…

  • ਵੌਟਸ ਨੇ ਇੱਕ ਧੁੰਦਲਾ ਨਵਾਂ ਟਰੈਕ, “ਅਲੋਹਾ” ਪੇਸ਼ ਕੀਤਾ

    ਵੌਟਸ “ਅਲੋਹਾ!” ਦੇ ਨਾਲ ਇੱਕ ਧੁੰਦਲਾ, ਸੁਰੀਲਾ ਨੇੜੇ ਪੇਸ਼ ਕਰਦਾ ਹੈ, ਔਟਵਾ, ਕੈਨੇਡਾ ਤੋਂ ਉੱਭਰਦਾ ਇੱਕ ਸੁਪਨੇ ਵਾਲਾ ਇੰਡੀ ਪੌਪ ਕੱਟ। ਵੌਟਸ ਵਜੋਂ ਜਾਣੀ ਜਾਂਦੀ ਐਕਟ ਅਸਲ ਵਿੱਚ ਇੱਕ ਜੋੜੀ ਸੀ ਅਤੇ ਹੁਣ ਇੱਕ ਸੋਲੋ ਪ੍ਰੋਜੈਕਟ ਬਣ ਗਈ ਹੈ, ਜੋ ਪਹਿਲਾਂ ਨਾਲੋਂ ਵਧੇਰੇ ਗੂੜ੍ਹਾ ਅਹਿਸਾਸ ਮਹਿਸੂਸ ਕਰਦੀ ਹੈ, ਪਰ ਫਿਰ ਵੀ ਬਹੁਤ ਸਵਾਗਤ ਹੈ। ……

Deixe um comentário

O seu endereço de email não será publicado. Campos obrigatórios marcados com *