Close-up van het WordPress-logo op een smartphone
© Primakov/Shutterstock.com
Geen AI: al onze artikelen zijn geschreven door echte mensen, zonder gebruik van AI
Inhoudsopgave

Naar schatting zijn zo’n 50.000 WordPress-websites kwetsbaar door een kritieke bug die beveiligingsonderzoekers hebben ontdekt in de plugin Backup Migration. Door het lek kunnen hackers op afstand een willekeurige PHP-code injecteren en uitvoeren om zo de controle over een site over te nemen. Beveiligingsspecialisten raden gebruikers aan om zo snel mogelijk versie 1.3.8 van de plugin te installeren.

WordPress-beveiligingsbedrijf Wordfence maakt de kwetsbaarheid bekend via een weblog.

Website overnemen door een PHP-code-injectie

Backup Migration is een plugin die gebruikers helpt om automatisch back-ups te maken van een WordPress-website en deze lokaal op te slaan, of in een Google Drive account. Volgens WordPress.org is het een plugin die meer dan 90.000 actieve installaties telt.

De beveiligingsbug, die werd ontdekt door een team van beveiligingsspecialisten bekend als Nex Team, is gecategoriseerd onder nummer CVE-2023-6553. Volgens de beschrijving kunnen ongeautoriseerde gebruikers hierdoor op afstand een Remote Code Execution (RCE) uitvoeren via een PHP-code-injectie via het bestand /includes/backup-heart/php.

“Dit komt doordat een aanvaller de waarden kan controleren die worden doorgegeven aan een include en deze vervolgens kan gebruiken om code op afstand uit te voeren. Dit maakt het mogelijk voor niet-geautoriseerde bedreigingsactoren om eenvoudig code op de server uit te voeren”, zo schrijft Wordfence.

Beveiligingspatch was enkele uren na melding al beschikbaar

De bug heeft een CVSS-score van 9.8. ‘CVSS’ staat voor Common Vulnerability Scoring System en geeft de ernst van een kwetsbaarheid aan. Hoe hoger dit getal, des te groter het risico en de impact zijn dat WordPress-gebruikers lopen. De bug heeft invloed op alle versies van de plugin tot en met 1.3.6.

Wordfence rapporteerde op woensdag 6 december het kritieke beveiligingslek aan BackupBliss, de ontwikkelaar van de plugin. Enkele uren later werd de beveiligingspatch uitgebracht. Iets minder dan de helft van de plugin-gebruikers heeft de patch inmiddels geïnstalleerd. Dat houdt in dat zo’n 50.000 WordPress-websites op dit moment nog kwetsbaar zijn.

Wordfence adviseert gebruikers om de beveiligingsupdate zo snel mogelijk te installeren (versie 1.3.8).

Kritieke bug ontdekt dankzij bugbountyprogramma

In november lanceerde Wordfence haar eigen bugbountyprogramma. Dat is een programma waar programmeurs, beveiligingsspecialisten en ethische hackers beveiligingsproblemen en andere kwetsbaarheden in software en applicaties kunnen melden. Afhankelijk van de ernst en omvang van de bug, krijgen zij hiervoor een financiële vergoeding. Deze bedragen kunnen oplopen van enkele honderden of duizenden dollars, tot zelfs miljoenen dollars.

Wordfence meldt dat sinds de lancering van het bugbountyprogramma ruim 270 beveiligingsonderzoekers zich hebben aangemeld en bijna 130 kwetsbaarheden hebben ontdekt en ingestuurd. De kritieke bug in Backup Migration was er één van. De ontdekkers van de kwetsbaarheid kregen hiervoor een Bounty Award van 2.751 dollar.

Laat een reactie achter