Yoast'ın SEO uygulamasını kullanan üyeler; uygulamaya dünden beri saldırı yapılıyor.
1.7.3 ve daha alt sürümlerini kullanan herkesin acilen 1.7.4 e güncellemesi lazım.
Ayrıca açık meydandayken sitenize zarar gelmişmi diye üyeleri, yazıları, yazı etiketlerini ve kategori açıklamalarını kontrol edin. Üye hakkındasına, kategori açıklamalarına ve eski gönderi içeriklerine hack-link atıldığı söyleniyor.
Saldırı, SQL-Injection diye adlandırdığımız zıkkım olduğu için sitenizin her yerini tarayınız. Hatta wp dışında klasörlere de bir göz atın.
Kaynak: The hacker news
Güncel WordPress Güvenlik Açığı [11 Mart 2015]
7
●1.221
- 11-03-2015, 22:50:31Üyeliği durdurulduşifreyle alakalı bir açık değil zaten sql-injectaielfadoşs denen açıktan faydalanıyorlarmışMisafir adlı üyeden alıntı: mesajı görüntüle
- 11-03-2015, 23:14:07hocam beni düzeltiyorsun ama sql injectionda amaç zaten db den veri çekmek.veri olarak neyi çekersin ne işine yarar tabiki şifre... şifrelerde düz olarak 123456789 gibi db de saklanmaz hashlanın şifrelenerek saklanır.Bu hash a ulaşılsa bile şifrenin normal halini bulunması gerekiyor ...DNSZ adlı üyeden alıntı: mesajı görüntüle
- 11-03-2015, 23:15:48Üyeliği durdurulduAnlatamadım;Misafir adlı üyeden alıntı: mesajı görüntüle
Yönetici olarak kullanıcı ekleyebiliyorlar.
Üyelerin mail, içerik verilerini çekebilir ve yazıları düzenleyebiliyorlar..
admin pw sini alsa ne yapacak bu durumda? - 11-03-2015, 23:19:19tamam haklısın yetki varsa tabi kullanıcıda ekleyebilirDNSZ adlı üyeden alıntı: mesajı görüntüle