Популярный всплывающий плагин имеет различные уязвимости. Эти уязвимости могут позволить злоумышленнику вставить вредоносный JavaScript во всплывающее окно.
Уязвимость обнаружена в плагине Popup Builder
Уязвимость была устранена 4, обнаружена WordFence в марте 2020 года, а затем с ней связались разработчики. Уязвимость плагина WordPress затрагивает версии Popup Builder ниже, чем версия 30.64.1.
Разработчики плагина спустя неделю после 11 марта обновленный файл был загружен, когда обновленный плагин был доступен для загрузки.
Изменение протокола
Журнал изменений объясняет, что такое обновление. Важно, чтобы журнал изменений был описательным, чтобы пользователь плагина знал, что что-то срочно.
К сожалению, некоторые разработчики плагинов WordPress не упоминают проблему безопасности и не называют ее ленивой и всеобъемлющей.
Журнал изменений плагина Popup Builder указывает, что обновление для системы безопасности доступно, но не упоминает серьезность или важность обновления. Это расплывчато, но по крайней мере они показывают, что обновление решает проблему безопасности.
Обновление называется «решения безопасности». Технически сообщается, что проблема безопасности была решена, но она не дает ощущения срочности, необходимой для этой серьезной проблемы.
Вот скриншот журнала изменений Popup Builder:
Каковы недостатки?
Есть две уязвимости. Первая уязвимость позволила кому-то поместить вредоносный JavaScript во всплывающее окно.
Вторая уязвимость позволяет злоумышленнику загружать списки подписчиков и получать доступ к различным функциям плагина.
Эта уязвимость затрагивает более 100 000 пользователей плагинов. Важно, чтобы издатели загружали и обновляли свои плагины.
По словам производителя плагинов безопасности Wordfence:
«Злоумышленники часто используют эту уязвимость для перенаправления посетителей веб-сайта на вредоносные рекламные страницы или кражи конфиденциальной информации из своих браузеров, но их также можно использовать для получения контроля над веб-сайтом, когда администратор посещает веб-сайт или видит зараженная всплывающая страница при подключении. “
Очень важно обновить этот плагин. В противном случае вы можете пригласить хакеров взять под свой контроль веб-сайт.
Прочитайте сообщение WordFence:
Уязвимости плагина Popup Builder, затрагивающие более 100 000 сайтов
