Çarşamba, Ekim 4, 2023
Ana Sayfa Webmaster Kısa Kodlarda WordPress Güvenlik Açığı Nihai Etki 700.000 Siteyi Etkiledi

Kısa Kodlarda WordPress Güvenlik Açığı Nihai Etki 700.000 Siteyi Etkiledi

- Advertisement -
- Advertisement -

Amerika Birleşik Devletleri hükümeti Ulusal Güvenlik Açığı Veritabanı (NVD), Shortcodes Ultimate WordPress eklentisi hakkında bir danışma belgesi yayınlayarak, Siteler Arası İstek Sahteciliği güvenlik açığı içerdiğinin keşfedildiği konusunda uyarıda bulundu.

Shortcodes Ultimate, 700.000’den fazla aktif kuruluma sahip oldukça popüler bir WordPress eklentisidir.

Güvenlik açığı, mevcut 5.12.2 sürümünden daha eski olan eklenti sürümlerini etkiler.

Siteler Arası İstek Sahteciliği Güvenlik Açığı

Genellikle CSRF olarak adlandırılan Siteler Arası İstek Sahteciliği, en kötü durumlarda web sitesinin tamamen ele geçirilmesine yol açabilecek bir tür güvenlik açığıdır.

Bu tür güvenlik açıklarına genellikle yazılımdaki bir değişikliği tetikleyebilecek ve daha sonra istenmeyen sonuçlara yol açabilecek bir kusurun hedeflenmesi neden olur.

Başarılı bir saldırı genellikle, örneğin yönetici ayrıcalıklarına sahip, bir bağlantıya tıklamak ve daha sonra o kişinin kimliğine bürünmek için kullanılabilecek bir oturum tanımlama bilgisi gibi bilgileri istemeden ifşa etmek gibi bir kullanıcıya bağlıdır.

Bu tür bir güvenlik açığı, son kullanıcıyı bir eylemi tamamlaması için manipüle eden ve ardından eklenti güvenlik açığından yararlanan sosyal mühendisliğe bağlıdır.

Açık Web Uygulama Güvenliği Projesi (OWASP) göre:

“CSRF, kurbanı kötü niyetli bir istek göndermesi için kandıran bir saldırıdır.

Mağdur adına istenmeyen bir işlevi yerine getirmesi mağdurun kimliğini ve ayrıcalıklarını devralır…

Çoğu site için, tarayıcı istekleri, kullanıcının oturum tanımlama bilgisi, IP adresi, Windows etki alanı kimlik bilgileri vb. gibi siteyle ilişkili tüm kimlik bilgilerini otomatik olarak içerir.

Bu nedenle, kullanıcının sitede kimliği doğrulanmışsa, sitenin mağdur tarafından gönderilen sahte istek ile mağdur tarafından gönderilen meşru bir istek arasında ayrım yapması mümkün olmayacaktır.”

Ulusal Güvenlik Açığı Veritabanı (NVD)

Ulusal Güvenlik Açığı Veritabanı, güvenlik açığı hakkında yalnızca birkaç ayrıntı yayınladı. Şu anda güvenlik açığının kendisinin tam bir dökümü yok.

NVD danışma belgesi aşağıdakileri yayınladı:

“Kısa Kodlar Ultimate eklentisinde <= 5.12.0 WordPress’te Siteler Arası İstek Sahteciliği (CSRF) güvenlik açığı, eklenti ön ayar ayarlarının değişmesine neden oluyor.”

Resmi Kısa kodlar Ultimate GitHub değişiklik günlüğü benzer şekilde belirsizdi ve güvenlik açığını gidermek için yapılan güncellemeyi açıklıyordu:

“### 5.12.1

**Güvenlik sürümü**

Bu güncelleme, kısa kod oluşturucudaki bir güvenlik açığını giderir. Bunu keşfettiği için Dave John’a teşekkürler.”

Bu arada WordPress eklenti deposu değişiklik günlüğü açıklamak:

“Önceki güncellemede tanıtılan Kısa Kod Oluşturucu Ön Ayarları ile ilgili sorun düzeltildi”

Yukarıdaki değişiklik günlüğü, doğru yazılmış olan güvenlik araştırmacısının adını yanlış yazmış gibi görünüyor.

Önerilen Eylem Planı

Şu anda Shortcodes Plugin kullanan WordPress yayıncıları, şu anda 5.12.2 sürümü olan en son sürüme güncelleme yapmayı düşünmelidir.

Alıntılar

Ulusal Güvenlik Açığı Veritabanı Danışmanlığını okuyun

CVE-2022-38086 Detay

Patchstack Duyurusunu Okuyun

WordPress Kısa Kodlar Ultimate eklentisi <= 5.12.0 – Siteler Arası İstek Sahteciliği (CSRF) güvenlik açığı

BENZER YAZILAR

Riftwar saga

Güzel bir fantastik kitaptır.BüyücüIBüyücüIIGümüşdikenSethanonda karanlık4 eserden oluşur. Pug adlı bir öksüzün çocukluğundan başlayarak büyücülük hikayesini anlatır. Yüzüklerin Efendi sinden sonraki en iyi fantezi serisi...

2023’te Emerald Rapids, 2024’te Granite Rapids ve Sierra Ormanı, 2025’te Clearwater Ormanı

Intel açıkladı 2023-2025 için yepyeni P-Core ve E-Core yonga ailelerini içeren yeni nesil Xeon Veri Merkezi CPU yol haritası. Intel Xeon Yol Haritası 2023-2025 Resmi:...

AI, Ölen Sevdiklerinizin Sanal Versiyonlarıyla Konuşmanıza İzin Veriyor

“Black Mirror” bölümünden bir şey gibi gelebilir. Yine de, yapay zekadaki (AI) gelişmeler artık insanların mezarın ötesinden sevdikleriyle etkileşim kurmasına ve sohbet etmesine izin...
- Advertisment -

POPÜLER YAZILAR

Arkham Trilogy Switch Versiyonu 1 Aralık’a Ertelendi

Warner Bros. Interactive duyurdu... Batman: Arkham Trilogy'nin Nintendo Switch'e ertelendi. Daha önce 13 Ekim'de lansmanı yapılacağı duyurulan koleksiyon artık 1 Aralık'ta satışa sunulacak. Resmi...

Kullanıcılar Apple Watch Ultra’da Ekran Sorunları Yaşıyor, Düşük Işıkta Ekranın Çok Karanlık Olduğunu Belirtiyor

Apple, geçen ay orijinal modelle aynı tasarıma sahip ancak iç kısmında çok sayıda iyileştirme içeren yeni Apple Watch Ultra 2'yi duyurdu. Özelliklerin karışımındaki en...

OnePlus Open ve OPPO Find N3’ün Aynı Telefon Olduğu Onaylandı ve Aynı Anda Başlatılıyor

OPPO ve OnePlus'ın birleşmesinden bu yana, her iki şirketin de modern bir ürün ve hizmet yelpazesine sahip olduklarından emin olmak için birlikte çalıştıklarını gördük. Sadece...

Epic Games Mağazası Patronu Sergiy Galyonkin Ayrıldı ve Epic 5.0’ın Kendisi İçin “Uygun Değil” Olduğunu Söyledi

Yıllar süren Fortnite kaynaklı göreceli istikrardan sonra, bir sarsıntı gelmiş gibi görünüyor. Geçen hafta şunu duyduk: Epic yaklaşık 900 çalışanını işten çıkarıyordu. Şirketin CEO'su...