Sikkerhetsråd: Elementor WordPress-plugin

2. februar 2022 | Rådgivning, Blogg Sikkerhetsråd: Elementor WordPress-plugin


WordPress sikkerhetsrådgivning

Februar 2nd, 2022CyberHoot har undersøkt en WordPress-sårbarhet som ble sporet som CVE-2022-0320, hvorved en sikkerhetsfeil kan føre til datalekkasje og enda viktigere ekstern kjøring av kodeSikkerhetsgapet påvirker WordPress-nettsteder som bruker Viktige tillegg for Elementor, et populært redigeringsverktøy for WordPress-utviklere. Denne sårbarheten er tilgjengelig på internett, noe som fører til at CyberHoot gir den 10 av 10 for kritiskhet hvis du driver et eksponert WordPress-nettsted. Du må umiddelbart iverksette tiltak for å oppdatere systemene dine til den nyeste versjonen av Essential Addons for Elementor.

Sårbarhet for ekstern kodekjøring (RCE)

Dette sikkerhetshullet gjør det mulig for angripere å lure plugin-modulen til å få tilgang til og inkludere en fil på serversiden ved å bruke et filnavn som er oppgitt i den innkommende nettforespørselen. Dette betyr at en ondsinnet besøkende kan lure en ikke-oppdatert server til å dele ut en fil den ikke skal, for eksempel serverens egen brukernavndatabase, eller tvinge serveren til å kjøre et skript den ikke skal, noe som skaper et RCE-hull (ekstern kodekjøring).

RCE-feil på webservere brukes vanligvis til å implantere malware som lar angriperne gjøre noe som umiddelbart skader deg. Kjente eksempler på hvordan nettkriminelle utnytter RCE-feil inkluderer:

  • Åpne opp a backdoor, slik at de kan selge tilgang til serveren din til andre skurker.
  • Lansering a kryptominer å stjele strøm eller skytjenester for å generere penger til seg selv.
  • Sette opp nettverksovervåkingsverktøy å snoke på og stjele dine egne eller dine kunders data.

Hva burde du gjøre?

Viktige tillegg for Elementor brukere må sjekke at du har versjon 5.0.6 eller nyere. WordPress Elementor-brukere kan sjekke om de har plugin-modulen og oppdatere ved å følge disse instruksjonene: 

  • Login til WordPress-nettstedet ditt
  • På menyen til venstre finner du 'plugins' og klikk på den
  • Rull ned for å finne 'Viktige tillegg for Elementor'
  • Hvis en oppdatering er tilgjengelig, vil den si i en gul boks at «Det finnes en ny versjon av» Viktige tillegg for Elementor tilgjengelig.'
  • Klikk på 'Oppdater nå' for å oppdatere plugin-modulen
    • Bonus: Du kan aktivere «automatiske oppdateringer» ved å klikke påAktiver automatiske oppdateringer'på høyre side
Dere har en prosess for håndtering av sårbarhetsvarsler, ikke sant?

Hvis du abonnerer på enten CyberHoots Security Awareness Tool (SAT) eller våre virtuelle Chief Information Security Officer (vCISO)-tjenester, har du tilgang til vårt policy- og prosessbibliotek, som lager din egen prosess for håndtering av sårbarhetsvarsler (VAMP) for å håndtere disse situasjonene. Dette dokumentet beskriver hvordan du kategoriserer forskjellige sårbarhetsvarsler, og deretter reagerer i hver situasjon i henhold til risikoen (dvs.: hvilken tidsramme). Hvis bedriften din ennå ikke har tatt i bruk en VAMP-lignende prosess, er det nå et godt tidspunkt å komme i gang, men først etter at du har oppdatert/oppgradert WordPress-nettstedet ditt.

Kilder
NakedSecurity – Sophos

Nulldag – Cybrary-begrep

Sikre bedriften din med CyberHoot i dag!!!


Registrer deg nå

Siste blogger

Hold deg skarp med det siste sikkerhetsinnsikt

Oppdag og del de nyeste trendene, tipsene og beste praksisene innen cybersikkerhet – i tillegg til nye trusler du bør se opp for.

Løsepengeviruset – en AI-modell bygget uten å prøve

Løsepengeviruset – en AI-modell bygget uten å prøve

Forskere lette etter en falsk fotooppskalerer og fant noe merkelig: et ransomware-sett og en AI-modell ...

Les mer
CyberHoot blir helt passordfritt: Støtte for innebygde passordnøkler nå for administratorer

CyberHoot blir helt passordfritt: Støtte for innebygde passordnøkler nå for administratorer

I fire år har CyberHoot argumentert for det samme på bloggen sin: passord er et viktig svakt ledd. De blir gjenbrukt,...

Les mer
Ikke score selvmål: Overlist svindelene med VM 2026

Ikke score selvmål: Overlist svindelene med VM 2026

FIFA-VM i 2026 startet 11. juni i USA, Canada og Mexico. Seks millioner fans...

Les mer