IRCForumları - IRC ve mIRC Kullanıcılarının Buluşma Noktası
  sohbet

 Kayıt ol  Topluluk
Yeni Konu aç Cevapla
 
LinkBack Seçenekler Stil
Alt 29 Nisan 2020, 10:07   #1
Çevrimdışı
GeN
Kullanıcıların profil bilgileri misafirlere kapatılmıştır.
IF Ticaret Sayısı: (0)
IF Ticaret Yüzdesi:(%)
WordPress Eklentisindeki Güvenlik Açığı, 100 Binin Üzerinde Sayfayı Korumasız Bıraktı




WordPress'in popüler eklentilerinden olan Real-Time Find and Replace'teki bir güvenlik açığı nedeniyle bu eklentiyi indiren 100.000'in üzerindeki sayfa kötü niyetli kişilerin saldırılarına açık hâle geldi. Eklentideki açığın yakın zamanda gelecek 4.0.2 sürümüyle birlikte ortadan kalkacağı belirtiliyor.
Popüler blog ve kişisel yayın sitesi WordPress'teki 100.000'den fazla sayfanın indirip kullandığı bir eklentinin büyük sorunlara yol açabileceği keşfedildi. Real-Time Find and Replace (Gerçek Zamanlı Bul ve Yerini Değiştir) isimli popüler eklentideki güvenlik açığı, sayfalara kötü niyetli müdahaleleri olanaklı hâle getiriyor. Siteler Arası İstek Sahtekârlığı (CSRF) adı verilen yöntem yoluyla ele geçirilen sayfaya kötü niyetli kodlar eklenebiliyor.

Wordfence tarafından yapılan araştırmanın sonuçlarına göre bu kötü niyetli kodlar yoluyla yeni bir yönetici hesabı açılabilir, oturum çerezleri çalınabilir, kullanıcılar kötü niyetli bir siteye yönlendirilebilir, yönetici erişimi elde edilebilir veya hiçbir şeyden habersiz ziyaretçiler, tehlikeli bir siteye gönderilebilir. Siteler arası komut çalıştırma, JavaScript kodlarına müdahaleyle sağlanıyor.

Güvenlik açığı neye neden oluyor?

[Üye Olmadan Linkleri Göremezsiniz. Üye Olmak için TIKLAYIN...]

Real-Time Find and Replace eklentisi, yöneticilerin WordPress'teki herhangi bir HTML içeriğini dinamik olarak yeni bir içerikle, üstelik kaynak içeriğini sürekli değiştirmek zorunda kalmadan, bir sayfa kullanıcının tarayıcısında belirmeden hemen önce değiştirebilmesini sağlıyor. Böylece bir kullanıcı orijinal içeriğe sahip bir siteyi kullandığında herhangi bir yer değiştirme kodu ya da içeriği çalıştırılmış oluyor.

Bu özellik için kullanılan ana işlevlerden olan 'far_options_page', tek seferlik anahtar doğrulaması yapmadığından dolayı bulma ve yerini değiştirme kurallarını her güncelleme isteğinde kaynak doğrulama gerçekleşmiyor ve bu da CSRF açığına neden oluyor. CSRF saldırıları, kimliği doğrulanan bir kullanıcıdan bir web uygulamasına giden kötü niyetli istekler olarak belirtiliyor. Bu durumda açığı istismar edebilmek için kullanıcı etkileşimine ihtiyaç duyuluyor. Bunun için de yöneticiyi e-posta ya da yorumlarda yer alan kötü niyetli bir bağlantıya yönlendirmek yeterli oluyor.

Potansiyel hackerların özellikle <head> HTML imini kötü niyetli JavaScript koduyla değiştirmeleri durumunda sayfayı bozabilecekleri belirtiliyor. Sayfaların çoğunun sayfa başlığında <head> HTML imi olduğu için bir kez kötü niyetli kod eklenirse etkilenen sitenin tüm sayfalarında aynı şey görülmüş oluyor.

[Üye Olmadan Linkleri Göremezsiniz. Üye Olmak için TIKLAYIN...]

Öte yandan Real-Time Find and Replace eklentisini son sürümü olan 4.0.2'ye yükseltmenin sorunu çözeceği belirtiliyor. Yeni sürümde tek seferlik anahtar doğrulaması yapıldığı kaydediliyor.

__________________
Bir Yosun Yatağı Bağışlanmış. Bir İç Çekişle Uzanmış. Kabul Edilmiş Yeşil Battaniye Tarafından. Dünyayı Öpmüş HoşçakaL . . .
 
Alıntı ile Cevapla

IRCForumlari.NET Reklamlar
sohbet odaları sohbet odaları Benimmekan Mobil Sohbet
Cevapla

Etiketler
100 binin üzerinde sayfayı korumasız bıraktı, wordpress eklentisindeki güvenlik açığı


Konuyu Toplam 1 Üye okuyor. (0 Kayıtlı üye ve 1 Misafir)
 

Yetkileriniz
Konu Acma Yetkiniz Yok
Cevap Yazma Yetkiniz Yok
Eklenti Yükleme Yetkiniz Yok
Mesajınızı Değiştirme Yetkiniz Yok

BB code is Açık
Smileler Açık
[IMG] Kodları Açık
HTML-Kodu Kapalı
Trackbacks are Kapalı
Pingbacks are Açık
Refbacks are Açık


Benzer Konular
Konu Konuyu Başlatan Forum Cevaplar Son Mesaj
'3 binin üzerinde DEAŞ’lı teröristi etkisiz hâle getirdik' Wizard Haber Arşivi 0 07 Temmuz 2017 00:05
GoDaddy Türkiye'de 100 Binin Üzerinde Müşterisi Olduğunu Açıkladı AngeL İnternet Dünyasından Haberler 0 04 Eylül 2016 00:41
20 binin üzerinde öğretmen alımı yapılacak NarÇiçeği Eğitim Haberleri 0 24 Temmuz 2016 10:37
BIST 100 ilk seansı 90 binin üzerinde tamamladı AngeL Gazete Manşetleri 0 21 Ocak 2015 15:52