WordPress-plugin gav sikkerhedshul til hackere
WordPress-tilføjelsen Fancybox-for-WordPress har et sikkerhedshul, som allerede er blevet udnyttet til at injicere malware ind på forskellige WordPress sider. Det skriver Computerworld.
Sider med tilføjelsen bør ifølge Computerworld.com sørge for at opdatere deres plug-in med den version, som blev sendt ud torsdag.
Det er sikkerhedsefterforskere fra websikkerhedsfirmaet, Sucuri, som onsdag udsendte en advarsel om sårbarheden, efter at have set angreb, som injicerede en ondsindet iframe ind i websiderne.
De sporede problemerne til en fejl i Fancybox-for-WordPress, som giver webmasteren adgang til let at integrere FancyBox Javascript bibliotek ind på deres side.
FancyBox er et værktøj til at vise billeder, html-indhold og multimedie i en såkaldt lightbox, som flyder i toppen af siden. Tilføjelsen er blevet downloaded 600.000 gange fra det officielle WordPress plug-in-katalog til dato.
»Efter nogle analyser kan vi bekræfte, at dette plug-in er en seriøs sårbarhed, som giver adgang til at indsætte ondsindet materiale på de sårbare sider,« skriver Sucuri-efterforskerne i en blog, hvor de anbefaler folk at fjerne tilføjelsen, fordi fejlen ikke er blevet repareret.
Det er måske alligevel ikke helt nødvendigt at fjerne den, da tilføjelsen siden er blevet udsendt i to nye versioner lige efter hinanden torsdag, hvilket fixer sårbarheden. Version 3.0.3 adresserer fejlen, mens 3.0.4 omdøber plug-in-indstillingen, hvor problemet kom fra.
»Dette burde stoppe den ondsindede kode fra at dukke op på siderne, hvor plug-in'et er opdateret uden at fjerne den ondsindede kode,« siger udviklerne bag tilføjelsen i changelog. Samtidig opfordrer de brugerne til at benytte sig af den seneste version.
WordPress er ifølge ComputerWorld.com et favoritmål for hackere, som vil kompromittere dem til at være bærere af ondsindet indhold og spamsider, eller bare vil overtage kontrollen over de underliggende webservere. Svagheder i tilføjelser og temaer til programmet har været udnyttet i store angreb, som kompromitterede tusinder af websider.

...men det er dyrt at lave god journalistik. Derfor beder vi dig overveje at tegne abonnement på Version2.
Digitaliseringen buldrer derudaf, og it-folkene tegner fremtidens Danmark. Derfor er det vigtigere end nogensinde med et kvalificeret bud på, hvordan it bedst kan være med til at udvikle det danske samfund og erhvervsliv.
Og der har aldrig været mere akut brug for en kritisk vagthund, der råber op, når der tages forkerte it-beslutninger.
Den rolle har Version2 indtaget siden 2006 - og det bliver vi ved med.