wordpress

WordPress 4.2.3 is out, update your website now

Posted on

If you own a website then there’s a good chance – better than one in five – that it uses the WordPress Content Management System (CMS).

If it is, you should update it now.

The latest version, version 4.2.3, was released on 23 July 2015 and includes a fix for a cross-site scripting (XSS) vulnerability that your website could do without.

The flaw allows WordPress users who have Contributor or Author roles to add javascript to a site (something normally reserved for Editors and Administrators) using specially crafted shortcodes.

WordPress 4.2.3 is out, update your website now
WordPress 4.2.3 is out, update your website now

Attackers who can add javascript to a site can use it to do all manner of damage such as infecting users with malware or stealing their cookies.

Some measure of protection is afforded by the fact that attackers will need a way to log in to a vulnerable site with at least Contributor privileges.

However, it is far easier (and safer) to simply close off a backdoor than to try and second-guess how an attacker might lever it open – and you should update even if you think you won’t be vulnerable.

Across the hundreds of millions of WordPress sites that exist there are likely to be plenty that have registration or membership schemes for unknown users and plenty more that unwittingly suffer from badly configured user rights, disgruntled ex-users, poorly protected passwords and session cookies or users who’ve had credentials stolen.

Any one of those things (and no doubt more I’ve not thought of) could give an attacker the foothold they need.

And bother they will because of the vast size of the WordPress install-base.

Criminal gangs use huge networks of compromised computers, called botnets, to spread malware and send spam and they’re always looking for easy ways to harvest more victims.

Vulnerabilities in popular web platforms like WordPress and Drupal provide an easy way for them to target tens or even hundreds of millions of websites at a time with automated tools.

And they can get those automated attacks up and running fast.

In October 2014, the Drupal security team reported that automated attacks started appearing within three hours of a Highly Critical vulnerability being announced.

In a sobering follow-up message two weeks later they told their users toassume that their site had been compromised if it hadn’t been patched within seven hours of the original announcement!

It’s why the number one rule of WordPress security is always run the latest version of WordPress.

Fortunately that’s become a lot easier since October 2013 when WordPress released the first version of their software, version 3.7, with automatic security updates (something Drupal is still waiting for).

Sites with automatic updates enabled began receiving their updates almost immediately.

If your site doesn’t update automatically you can upgrade by logging in and going to Dashboard → Updates and clicking “Update Now” or bydownloading a copy of the software and installing it yourself.

Source:https://nakedsecurity.sophos.com

Una vulnerabilidad en WPTouch Plugin de WordPress permite a los hackers Subir backdoors PHP

Posted on

Si usted es dueño de una versión móvil de su sitio web WordPress usando el plugin WPtouch popular, entonces puede quedar expuesto a una vulnerabilidad crítica que podría permitir a cualquier usuario conectado no administrativo para subir archivos PHP maliciosos o puertas traseras al servidor de destino sin ningún tipo de administración privilegios.
WordPress es una herramienta gratuita y de código abierto de blogs, así como un sistema de gestión de contenidos (CMS) con 30.000 plugins, cada uno de los cuales ofrece funciones personalizadas y características permiten a los usuarios adaptar sus sitios a sus necesidades específicas.
Por eso, es fácil de configurar y utilizado por más de 73 millones de sitios web en todo el mundo, y alrededor de 5,7 millones de ellos utiliza WPtouch plugin, por lo que es uno de los plugins más populares en el directorio de plugins de WordPress.
WPtouch es un plugin móvil que permite de forma automática un tema móvil fácil y elegante de usuario para renderizar contenidos del sitio web de WordPress en los dispositivos móviles. El usuario puede personalizar fácilmente muchos aspectos de su apariencia mediante el panel de administración y entregar una versión rápida, fácil de usar y con estilo de su sitio a sus visitantes móviles, sin necesidad de modificar o afectar a la versión de escritorio del tema.
PHP SHELL SUBIR LA VULNERABILIDAD
Los investigadores de seguridad en Sucuri han advertido a los usuarios de WordPress para actualizar el plugin WPTouch popular después de que descubrieron una vulnerabilidad de seguridad que podría permitir a cualquier usuario conectado, sin privilegios de administrador, para hacerse cargo de la página web mediante la carga de una puerta trasera en el interior de los directorios de su sitio web.
La vulnerabilidad fue descubierta durante una auditoría de rutina para la aplicación web del firewall de la empresa (WAF). Los investigadores dijeron que sólo aquellos sitios web que permiten el registro de usuarios invitados, que es por defecto habilitado la sección de comentarios de la página, están en gran riesgo.

 

hacking ethical course

wptouch