• אחסון אתרים
  • סייבר ואבטחת מידע
  • דעת יחיד
  • עדכונים
  • טיפים והמלצות
Webhosting blog
  • אחסון אתרים
  • סייבר ואבטחת מידע
  • דעת יחיד
  • עדכונים
  • טיפים והמלצות
Home  /  סייבר ואבטחת מידע  /  Security Alert: WordPress All in One SEO plugin exploit

Security Alert: WordPress All in One SEO plugin exploit

מנהל מערכת 6411 Views

פרצת אבטחה חדשה (פורסמה היום 12/07/16) וחמורה מסוג Cross-Site Scripting התגלתה בפלאגין הפופולרי "All in one SEO" (מעל מליון התקנות פעילות).
הפרצה מאפשרת את "גניבת" Session משתמש המחובר למערכת ה-Admin של הWordpress.

מהות הפריצה

הפרצה מנצלת חולשה בפלאגין "All in one SEO" במגנון חסימת הרובוטים שלו.
מנגנון זה מאפשר לחסום רובוטים מסויימים (כאלו הפוגעים ב-SEO) מלבקר באתר שלכם לפי ה-UserAgent של הרובוט.

יחד עם זאת, במידה והאפשרות בשם "Track Blocked Bots" פועלת (לא דולקת כברירת מחדל), הפלאגין גם ירשום עבורכם בעמוד ניהול הפלאגין מתי בדיוק הרובוט ביקר.

במנגנון זה גם נמצאת הפרצה- הפלאגין לא "מנקה" (sensitization) נכון את הפלט המתקבל מה-WEB כך שניתן "להזריק" מידע לתוך הרשימה- וכאשר משתמש ה-ADMIN נכנס לעמוד הניהול הפלאגין ב-Wordpress וטוען את המידע שהוזרק – ניתן לגנוב את ה-Session שלו ולמעשה להכנס לניהול ה-Wordpress ללא צורך בשם משתמש או סיסמא.

איך מתגוננים?

הפרצה חלה על כלל גרסאות "All in one seo" ויש לעדכן את הפלאגין לגרסתו האחרונה (2.3.7).

במידה ואינכם משתמשים במערכת ה-SWAF שלנו (מערכת הקיימת ועובדת עבור כלל שירותי ה-Linux השיתופיים וכן עבור השרתים הנמצאים תחת חבילות הניהול של SPD), נא עדכנו מיידית את הפלאגין.

Previous Article שינוי דומיין עבור אתר WordPress
Next Article PHPMailer Exploit

Related Posts

  • גיבוי מידע – התאוששות מאסון – אתר חירום

  • בוטים טובים – בוטים רעים והשפעה שלהם על אתרי האינטרנט שלנו!

  • שירותי ה WAF והגנות DDOS של IMPERVA

השאר תגובהלבטל

יותר מהיר – יותר מאובטח

מקסימום הגנה לעסק! עכשיו עם 15% הנחה!

נושאים שכתבנו עליהם

  • 📪כיצד להמנע מקבלת ספאם דרך אתר האינטרנט מאי 22, 2025
  • 🛡️ אבטחת האתר – תעודת SSL מאי 22, 2025
  • 🔥 חומת אש (WAF) – הגנה מתקדמת לאתר מאי 22, 2025
  • 🔐סיסמאות חזקות – קו ההגנה הראשון מאי 22, 2025
  • ⚡ שיפור מהירות האתר עם תוספי Cache מאי 22, 2025

מומחי הסייבר של SPD

מעוניינים לקבל עדכונים
לתיבת הדואר שלכם?

הרשם עכשיו לרשימת הדיוור שלנו וקבל הודעה בכל יציאה של פוסט חדש.

שמחים שהצטרפת

אואו.. חלה שגיאה

אנו מכבדים את רצונך לפרטיות, לעולם לא נשתמש בתיבה זו למשלוח מידע אחר

ארכיונים

  • מאי 2025
  • יולי 2024
  • יוני 2024
  • אפריל 2024
  • דצמבר 2023
  • נובמבר 2023
  • יולי 2017
  • ינואר 2017
  • דצמבר 2016
  • יולי 2016
  • מאי 2016
  • פברואר 2016
  • דצמבר 2015
  • אוקטובר 2015
  • ספטמבר 2015
  • אוגוסט 2015
  • יולי 2015
  • יוני 2015
  • מאי 2015

RSS RSS Feed

  • 📪כיצד להמנע מקבלת ספאם דרך אתר האינטרנט מאי 22, 2025
  • 🛡️ אבטחת האתר – תעודת SSL מאי 22, 2025
  • 🔥 חומת אש (WAF) – הגנה מתקדמת לאתר מאי 22, 2025
כל הזכויות שמורות © SPD Hosting אחסון אתרים