Et populært WordPress-plugin, der er installeret på mere end 100.000 hjemmesider, indeholder en alvorlig sårbarhed, der gør det muligt for en uautoriseret bruger at slette hele databaser og få fuld kontrol over hjemmesiderne.
Det drejer sig om plugin'et 'ThemeGrill Demo Importer', der følger med i både gratis og premium WordPress-temaer fra softwareudvikleren ThemeGrill. Plugin'et bruges til at importere demo-indhold, widgets og tema-indstillinger med et enkelt klik. Ifølge it-sikkerhedsvirksomheden WebARX kan plugin'et udføre en række funktioner med administratorrettigheder uden at tjekke, om den bruger, der kører koden, er autentificeret som admin.
»Det er en alvorlig sårbarhed, som kan forårsage en betydelig mængde skade,« skriver WebARX og tilføjer, at man ikke forventer, at nogen firewall som standard vil blokere en udnyttelse af sårbarheden.
For at udnytte sårbarheden kræver det, at der er et tema fra ThemeGrill installeret og aktiveret. Er dette tilfældet, kan en hacker målrette sit angreb mod en hjemmeside, så hele den bagvedliggende database slettes. Hvis der derudover har fandtes en 'admin'-bruger, så vil hackeren automatisk efterfølgende være logget på som administrator og dermed have fuld kontrol over hjemmesiden. Det er dog muligt at slette hele databasen, uden der findes en 'admin'-bruger.
Plugin'et var 15. februar installeret på mere end 200.000 hjemmesider, men dette tal er nu faldet til lidt mere end 100.000. Ifølge WebARX af ukendte årsager. Sårbarheden findes i ThemeGrill Demo Importer version 1.3.4 op til 1.6.1, som alle er udgivet inden for de sidste tre år. Der findes en patch, som kan hentes her.

...men det er dyrt at lave god journalistik. Derfor beder vi dig overveje at tegne abonnement på Version2.
Digitaliseringen buldrer derudaf, og it-folkene tegner fremtidens Danmark. Derfor er det vigtigere end nogensinde med et kvalificeret bud på, hvordan it bedst kan være med til at udvikle det danske samfund og erhvervsliv.
Og der har aldrig været mere akut brug for en kritisk vagthund, der råber op, når der tages forkerte it-beslutninger.
Den rolle har Version2 indtaget siden 2006 - og det bliver vi ved med.