Как создать сайт или блог в 2020 году - бесплатное и простое руководство по созданию сайта

Уязвимость плагина WordPress в Google Site Kit

Уязвимость была обнаружена в плагине Google Site Kit WordPress и затем исправлена.

Уязвимость позволяет злоумышленнику расширить права доступа к сайту и атаковать видимость поиска жертвы, изменить карты сайта и многое другое.

Плагин WordPress для Google Site Kit

Уязвимость влияет на Google Site Kit. Google Site Kit – это Google WordPress.

Google Site Kit отображает информацию о вашем сайте в админ-панели WordPress. Добавьте информацию из Google Search Console (GSC), Google Analytics, AdSense, Page Speed ​​Insights и других инструментов Google.

Исследователи WordFence (@wordfence) обнаружили уязвимость, уведомили Google и опубликовали заявление после обновления плагина.

Согласно объявлению:

«Это считается критической проблемой безопасности, которая может привести к тому, что злоумышленники получат доступ владельца к сайту в консоли поиска Google.

Доступ владельца позволяет злоумышленнику изменять карты сайта, удалять страницы со страниц результатов поисковой системы Google (SERP) или содействовать SEO-кампаниям в черной шляпе. “

Уязвимость в Google Site KitGoogle Site Kit – это плагин WordPress, который отображает данные Google AdSense, Analytics и GSC в административной области WordPress.

Уязвимость повышения привилегий

Уязвимость, затрагивающая Google Site Kit, заключается в повышении привилегий. Этот тип эксплуатации требует от злоумышленника входа на сайт WordPress (например, в качестве подписчика), чтобы воспользоваться брешей в безопасности.

Как правило, пользователь, зарегистрированный на уровне подписчика, имеет минимальные привилегии на веб-сайте. Однако эта уязвимость позволяет злоумышленнику получить права администратора уровня сайта, чтобы увеличить свои права доступа к сайту.

Эта уязвимость была обнаружена исследователем безопасности WordFence Хлоей Чемберленд 21 апреля 2020 года и сообщена в Google в тот же день. Google выпустил патч 7 мая 2020 года

По словам Хлои Чемберленд, исследователя уязвимости в WordFence:

«Соединение двух систем, таких как сайт WordPress и патентованные инструменты сайта Google, всегда несет в себе некоторую степень риска. Обеспечение интеграции между двумя системами имеет жизненно важное значение.

Когда такие компании, как Google, применяют простую политику обнаружения уязвимостей, это помогает исследователям быстро решать проблемы конечных пользователей. По мере развития космоса мы видим, что все больше разработчиков публикуют «Политики прозрачного раскрытия уязвимостей», но вам нужно сделать больше, чтобы исследователи и разработчики безопасности могли быстро подключиться и сделать Интернет безопаснее для всех. “

Подписчики на плагин WordFence Premium Security будут защищены от этой уязвимости в тот же день, когда она была обнаружена, за несколько недель до того, как Google выпустит исправление.

Объявления

ПРОДОЛЖИТЕ ЧИТАТЬ НИЖЕ

Затронутые версии Google Site Kit

Эта уязвимость затрагивает версии Google Site Kit ниже версии 1.8.0.

Google Site Kit 1.8.0 был полностью исправлен. Настоятельно рекомендуется, чтобы пользователи обновили свой плагин немедленно.

Уязвимость плагина Google Site Kit

Список изменений для плагина Google Site Kit WordPress четко указывает на то, что версия 1.8.0 имеет обновление для системы безопасности и настоятельно рекомендует пользователям обновить.

Прочитайте официальное объявление:

Уязвимость в плагине Google WordPress предоставляет доступ к поисковой консоли злоумышленника