Allvarliga säkerhetsluckor har upptäckts i det populära WordPress tillägget (plugin) Forminator och påverkar över 500 000 webbplatser. Säkerhetsluckorna gör det möjligt för angripare att bl.a. ladda upp skadlig kod på WordPress webbplatser som använder Forminator tillägget. Säkerhetsluckorna kan täppas igen om tillägget uppdateras till en nyare version. I skrivande stund finns dock över 300.000 webbplatser som ännu inte uppdaterats med ny version och som därmed kan hackas rapporterar Bleeping Computer.
Om Forminator
Forminator är ett populärt WordPress tillägg (plugin) för att bygga anpassade formulär för bl.a. kontakt-, feedback-, frågesport-, enkät-/omröstnings- och betalning. TIllägget har utvecklats av WPMU DEV som har en samlad portfölj med ett dussintal olika tillägg för WordPress.
Vad är problemet?
Följande säkerhetsluckor har rapporterats av Japans Cert (JPCERT)
- Otillräcklig validering av filer vid filuppladdning vilket tillåter angripare att ladda upp och köra skadliga filer på webbplatsens server. Detta kan ge angripare kontroll över webbplatsen eller stjäla data.
- SQL-injektionsfel som tillåter angripare med administratörsbehörighet att köra godtyckliga SQL-frågor i webbplatsens databas.
- Cross-site scripting (XSS)-fel som tillåter en angripare att köra godtycklig HTML- och skriptkod i en användares webbläsare om användaren luras att följa en specialutformad länk.
Läs mer om säkerhetsluckorna på Japan Vulnerability Notes (JVN).
Vilka är drabbade och vad kan man göra?
Alla webbplatser som använder Forminator-pluginet version 1.29.2 eller lägre är drabbade. Enligt WordPress.org har tillägget laddats ner över 500.000 gånger men, i skrivande stund har, bara 180.000 laddat ner senaste versionen 1.29.3 som åtgärdar säkerhetsluckorna vilket innebär att ett stort antal webbplatser kan vara i riskzonen.
Tips för att skydda din webbplats
- Kontrollera och uppdatera WordPress installation och WordPress tillägg regelbundet.
- Använd starkt lösenord för WordPress-administration.
- Installera säkerhetstillägg på webbplatsen.
Det är viktigt att agera snabbt och uppdatera webbplatsen för att skydda den mot kritiska säkerhetsluckor och fel (buggar). Prata gärna med någon av Avabravas experter och webbplatsutvecklare gällande vilka rutiner för regelbundna kontroller och uppdateringar som passar er webbplats bäst.







