Уязвимост в плъгин за превод на WordPress засяга 1+ милион сайта

Уязвимост на плъгин за превод на WordPress засяга 1+ милион сайта

В плъгина WPML за WordPress е открита критична уязвимост, която засяга над един милион инсталации. Уязвимостта позволява на автентифициран нападател да извърши отдалечено изпълнение на код, което може да доведе до цялостно превземане на сайта. В списъка на организацията Common Vulnerabilities and Exposures (CVE) тя е с оценка 9,9 от 10.

Уязвимост на плъгина WPML

Уязвимостта на плъгина се дължи на липсата на проверка за сигурност, наречена sanitization – процес на филтриране на входните данни на потребителя с цел защита от качване на злонамерени файлове. Липсата на sanitization при този вход прави плъгина уязвим към Remote Code Execution (Изпълнение на отдалечен код).

Уязвимостта съществува във функция на кратък код за създаване на персонализиран превключвател на езици. Функцията визуализира съдържанието от шорткода в шаблона на плъгина, но без да обработва данните, което я прави уязвима за инжектиране на код.

Проблемът засяга всички версии на плъгина WPML за WordPress до версия 4.6.12 включително.

Хронология на уязвимостта

Wordfence откри уязвимостта в края на юни и незабавно уведоми издателите на WPML, които не реагираха в продължение на около месец и половина, като потвърдиха отговора си на 1 август 2024 г.

Потребителите на платената версия на Wordfence получиха защита осем дни след откриването на проблема, а безплатните потребители на Wordfence получиха защита на 27 юли.

Потребителите на плъгина WPML, които не са използвали нито една от версиите на Wordfence, не са получили защита от WPML до 20 август, когато издателите най-накрая издадоха кръпка във версия 4.6.13.

Потребителите на плъгини са призовани да го актуализират

Wordfence призовава всички потребители на плъгина WPML да се уверят, че използват най-новата версия на плъгина – WPML 4.6.13.

Те написаха:

„Призоваваме потребителите да актуализират сайтовете си възможно най-скоро с най-новата коригирана версия на WPML – версия 4.6.13 към момента на писане на тази статия.“

WordPress сайта Ви има нужда от защита?

Защитата на Вашия WordPress сайт е от решаващо значение за предотвратяване на злонамерени атаки и осигуряване на сигурността на данните. Осигуряването на защита не само предотвратява загуба на данни и нарушаване на работата на сайта, но и защитава репутацията на Вашия бизнес.

Още полезни публикации

Elementor пусна самостоятелно AI приложение, наречено Site Planner, което позволява на потребителите да създават сайт в процес стъпка по стъпка – започвайки от най-общата концепция на сайта и завършвайки с пълен дизайн, включително отделните елементи на страницата. Интуитивен подход към изграждането на сайт AI функционалността на Elementor се отличава с интуитивен и привлекателен потребителски интерфейс […]

Издадена е препоръка относно уязвимост в WordPress с висока степен на опасност, която дава възможност на нападателите да инжектират произволни кратки кодове в сайтове, използващи плъгина WordPress Popular Posts. Нападателите не се нуждаят от потребителски акаунт, за да извършат атаката. Плъгинът WordPress Popular Posts има над 100 000 активни инсталации и позволява на сайтовете да […]

Позволете ни да Ви помогнем!

Ние ще се грижим за Вашия WordPress сайт, за да можете Вие да се грижите за своя бизнес!

Абонирайте се за нашия email бюлетин, за да получавате полезни статии и информация за това как да направите WordPress сайта си по-добър и за предлаганите от нас услуги и промоции. Обещаваме да не Ви спамим!

© 2025 WPSupport.bg - All-in-One поддръжка за Вашия WordPress сайт.