Close-up van het app-icoontje van WordPress op een smartphone
© BigTunaOnline/Shutterstock.com
Geen AI: al onze artikelen zijn geschreven door echte mensen, zonder gebruik van AI
Inhoudsopgave

Honderdduizenden WordPress-websites zijn op dit moment kwetsbaar doordat ze niet de meest recente versie van WP Fastest Cache hebben geïnstalleerd. De ontwikkelaar van de plugin heeft drie dagen geleden een patch uitgebracht, maar die is door de meeste gebruikers nog niet gedownload. Het advies is om dit zo snel mogelijk te doen.

Het securityteam van WPScan ontdekte de bug.

Populaire WordPress-plugin heeft ernstige SQL-injectie kwetsbaarheid

WP Fastest Cache is een populaire plugin voor WordPress-websites: hij is op meer dan één miljoen sites actief. De ontwikkelaar belooft dat deze plugin het RAM- en CPU-gebruik van een pagina aanzienlijk verkleint. Omdat het de laadtijd van een site minimaliseert, betekent dit dat hij hoger in de zoekresultaten van Google terecht komt. Iedereen met een eigen website streeft naar een hogere SEO-ranking. Tot slot is de plugin eenvoudig in gebruik: je hoeft hem alleen maar te installeren. Het is niet nodig om het .htaccess-bestand handmatig aan te passen.

Volgens de onderzoekers kampt WP Fastest Cache met een ernstige SQL-injectie kwetsbaarheid. Een SQL-injectie is een veelgebruikte hackmethode waarbij een hacker kwaadaardige code gebruikt om een database te manipuleren en toegang te krijgen tot de gegevens die daarin zijn opgeslagen. In theorie kan hij door misbruik te maken van deze bug toegang krijgen tot persoonsgegevens en vertrouwelijke bedrijfsinformatie.

Ontdekkers: ‘Installeer zo snel mogelijk versie 1.2.2’

De fout zit hem in de is_user_admin functie binnen de WpFastestCacheCreateCache class van de plugin. Dankzij deze kwetsbaarheid is het mogelijk om de volledige inhoud van de WordPress-database te lezen. “Een op tijd gebaseerde blinde SQL-injectie payload kan gemakkelijk alle informatie uit de database halen met behulp van deze kwetsbaarheid”, zo schrijft het beveiligingsteam van WPScan. De kwetsbaarheid staat bekend als CVE-2023-6063.

De oplossing is eenvoudig: websitebeheerders moeten de nieuwste versie van WP Fastest Cache downloaden en installeren. Dat is versie 1.2.2, die drie dagen geleden is uitgebracht. De eenvoudigste manier om dat te doen, is via de back-end van de website.

Toch hebben veel gebruikers de nieuwste versie nog niet geïnstalleerd. Van de ruim één miljoen WordPress-sites waar deze plugin op actief is, draaien 600.000 sites nog op de oude versie. WPScan adviseert websitebeheerders om zo snel mogelijk versie 1.2.2 van WP Fastest Cache te installeren.

Vergelijkbare bug in MOVEit Transfer zorgde voor veel ellende

Wat er mis kan gaan als je de nieuwste versie niet installeert, maakt de gebeurtenissen met MOVEit Transfer wel duidelijk. Dat is een applicatie die veel bedrijven en organisaties wereldwijd gebruiken om bestanden uit te wisselen. Eind mei maakte de ontwikkelaar kenbaar dat de toepassing een zeroday exploit bevatte. Hackers konden daardoor vertrouwelijke gegevens inzien en stelen.

De Russische hackersgroep Clop beweerde dat ze de kwetsbaarheid had misbruikt om ‘honderden’ bedrijven en organisaties aan te vallen. Tientallen instanties bevestigden dit, waaronder vliegtuigmaatschappijen British Airways en Aer Lingus, apotheekketen Boots, de Britse omroep BBC, de overheid van de Canadese provincie Nova Scotia, het Britse payrollbedrijf Zellis, de University of Rochester, de University of Georgia, investeringsfonds Putnam, diverse Amerikaanse banken en Gen Digital, het moederbedrijf van antivirusbedrijven als Norton, Avast, Avira en AVG.

Ook verschillende Nederlandse bedrijven werden het slachtoffer van de Russische hackers. In juni waarschuwde Landal GreenParks dat er mogelijk namen en persoonsgegevens van 12.000 vakantiegangers zijn gelekt. Diezelfde maand bevestigde Shell dat hackers de kwetsbaarheid in MOVEit Transfer misbruikten om gegevens te stelen. Tot slot wisten hackers ook de interne systemen van navigatiefabrikant TomTom binnen te dringen en een grote hoeveelheid gegevens te stelen.

Laat een reactie achter