Как создать сайт или блог в 2020 году - бесплатное и простое руководство по созданию сайта

Уязвимость плагина WordPress для Google Site Kit

Уязвимость была обнаружена в плагине Google Site Kit WordPress и была позже исправлена.

Уязвимость позволяет злоумышленнику повысить привилегии сайта и атаковать видимость поиска жертв, изменить карты сайта и многое другое.

Плагин WordPress для Google Site Kit

Уязвимость влияет на Google Site Kit. Google Site Kit – это Google WordPress.

Google Site Kit отображает информацию о вашем сайте в админ-панели WordPress. Добавьте информацию из Google Search Console (GSC), Google Analytics, AdSense, Page Speed ​​Insights и других инструментов Google.

Исследователи WordFence (@wordfence) обнаружили уязвимость, уведомили Google, а затем опубликовали объявление после обновления плагина.

Согласно объявлению:

«Это считается критической проблемой безопасности, из-за которой злоумышленники могут получить доступ владельца к своему сайту в консоли поиска Google.

Доступ владельца позволяет злоумышленнику изменять карты сайта, удалять страницы со страниц результатов поисковой системы Google (SERP) или содействовать SEO-кампаниям в черной шляпе ».

Уязвимость Google Site KitGoogle Site Kit – это плагин WordPress, который отображает данные Google AdSense, Analytics и GSC в административной области WordPress.

Уязвимость повышения привилегий

Уязвимость, затрагивающая Google Site Kit, является средством повышения привилегий. Этот тип эксплуатации требует, чтобы злоумышленник был зарегистрирован на сайте WordPress (например, как подписчик), чтобы воспользоваться брешей в безопасности.

Как правило, пользователь, зарегистрированный на уровне подписчика, имеет минимальные привилегии на веб-сайте. Однако эта уязвимость позволяет злоумышленнику получить привилегии администратора уровня сайта, чтобы повысить свои права доступа к сайту.

Эта уязвимость была обнаружена исследователем безопасности WordFence Хлоей Чемберленд 21 апреля 2020 года и в тот же день была отправлена ​​в Google. Google выпустил патч 7 мая 2020 года

По словам исследователя уязвимости WordFence Хлои Чемберленд:

«Соединение двух систем, таких как сайт WordPress и патентованные инструменты сайта Google, всегда несет в себе некоторую степень риска. Обеспечение интеграции между обеими системами имеет жизненно важное значение.

Когда такие компании, как Google, имеют простую политику обнаружения уязвимостей, она помогает исследователям быстро решать проблемы конечных пользователей.
По мере развития пространства мы видим, что все больше разработчиков публикуют «Политики прозрачного раскрытия уязвимостей», но необходимо сделать еще больше, чтобы исследователи и разработчики в области безопасности могли быстро подключиться и сделать Интернет более безопасным для всех. "

Подписчики на плагин WordFence Premium Security были бы защищены от этой уязвимости в тот же день, когда он был обнаружен, за несколько недель до того, как Google выпустил патч.

ОБЪЯВЛЕНИЕ

ПРОДОЛЖИТЕ ЧИТАТЬ НИЖЕ

Затронутые версии Google Site Kit

Эта уязвимость затрагивает версии Google Site Kit, которые ниже, чем версия 1.8.0.

Google Site Kit 1.8.0 был полностью исправлен. Настоятельно рекомендуется, чтобы пользователи немедленно обновили свой плагин.

Уязвимость плагина Google Site Kit

Журнал изменений плагина WordPress для Google Site Kit четко указывает на то, что версия 1.8.0 имеет обновление для системы безопасности, и настоятельно рекомендует пользователям обновить его.

Прочитайте официальное объявление:

Уязвимость в плагине Google WordPress предоставляет доступ к поисковой консоли злоумышленников