Kerentanan pada plugin WooCommerce dan Dokan Pro

 – Beragampengetahuan
5 mins read

Kerentanan pada plugin WooCommerce dan Dokan Pro – Beragampengetahuan

WooCommerce mengeluarkan peringatan tentang kerentanan XSS, sementara Wordfence juga mengeluarkan peringatan tentang kerentanan kritis pada plugin WooCommerce bernama Dokan Pro. Penasihat mengenai Dokan Pro memperingatkan bahwa kerentanan injeksi SQL dapat memungkinkan penyerang yang tidak diautentikasi mengekstrak informasi sensitif dari database situs web.

Plugin Dokan Pro WordPress

Plugin Dokan Pro memungkinkan pengguna mengubah situs WooCommerce mereka menjadi pasar multi-vendor mirip dengan situs seperti Amazon dan Etsy. Dengan lebih dari 50.000 instalasi saat ini, plugin dengan versi 3.10.3 dan di bawahnya rentan.

Menurut WordFence, versi 3.11.0 mewakili versi yang sepenuhnya ditambal dan paling aman.

WordPress.org mencantumkan lebih dari 50.000 instalasi plugin versi Lite saat ini, dengan total lebih dari 3 juta instalasi historis. Saat ini, hanya 30,6% instalasi yang menggunakan versi terbaru 3.11, yang berarti 69,4% dari semua plugin Dokan Pro rentan.

Tangkapan layar statistik pengunduhan plugin Dokan

Log pembaruan tidak menunjukkan patch kerentanan

Log perubahan memberi tahu pengguna plugin apa yang disertakan dalam pembaruan. Sebagian besar pembuat plugin dan tema memposting pemberitahuan yang jelas bahwa pembaruan berisi patch kerentanan. Menurut Wordfence, kerentanan mempengaruhi versi 3.10.3 dan sebelumnya. Namun simbol log perubahan (yang seharusnya berupa patch) versi 3.10.4 yang dirilis pada 25 April 2024 tidak menunjukkan patch. Penerbit Dokan Pro dan Dokan Lite mungkin tidak ingin memperingatkan peretas tentang kerentanan kritis ini.

Tangkapan layar log perubahan Dokan Pro

Skor CVSS 10

Common Vulnerability Scoring System (CVSS) adalah standar terbuka untuk menetapkan skor yang mewakili tingkat keparahan kerentanan. Skor tingkat keparahan didasarkan pada metrik pelengkap seperti ketersediaan, dampak, serta keamanan dan urgensi, yang menghasilkan skor keseluruhan dari yang paling parah (1) hingga yang paling parah (10).

Plugin Dokan Pro memiliki skor CVSS 10, yang merupakan tingkat keparahan tertinggi, artinya setiap pengguna plugin disarankan untuk segera mengambil tindakan.

Tangkapan layar skor tingkat keparahan kerentanan Dokan Pro

Deskripsi kerentanan

Dokan Pro ditemukan mengandung kerentanan injeksi SQL yang tidak diautentikasi. Ada kerentanan yang diautentikasi dan tidak diautentikasi. Tidak diautentikasi berarti penyerang tidak perlu mendapatkan kredensial pengguna untuk melancarkan serangan. Dari dua kerentanan tersebut, kurangnya otentikasi adalah skenario terburuk.

Kerentanan injeksi SQL WordPress adalah kerentanan pada plugin atau tema yang memungkinkan penyerang memanipulasi database. Basis data adalah inti dari setiap situs WordPress dan berisi semua kata sandi, login, postingan, tema, dan data plugin. Kerentanan yang memungkinkan siapa pun memanipulasi database cukup serius – sangat buruk.

Wordfence menjelaskannya sebagai berikut:

“Plugin Dokan Pro untuk WordPress di semua versi 3.10.3 dan sebelumnya rentan terhadap serangan injeksi SQL melalui parameter “kode” karena tidak cukupnya pelolosan parameter yang disediakan pengguna dan kurangnya persiapan yang memadai dari kueri SQL yang ada penyerang untuk menambahkan kueri SQL tambahan ke kueri yang sudah ada, yang dapat digunakan untuk mengekstrak informasi sensitif dari database.”

Tindakan yang disarankan untuk pengguna Dokan Pro

Pengguna plugin Dokan Pro disarankan untuk mempertimbangkan memperbarui situs web mereka sesegera mungkin. Selalu bijaksana untuk menguji pembaruan sebelum mengunggahnya langsung ke situs web. Namun, karena parahnya kerentanan ini, pengguna harus mempertimbangkan untuk mempercepat pembaruan ini.

WooCommerce telah mengeluarkan peringatan mengenai kerentanan yang mempengaruhi versi 8.8.0 dan lebih tinggi. Kerentanannya diberi peringkat 5.4, ancaman sedang, dan hanya memengaruhi pengguna yang mengaktifkan fitur atribut pesanan. Meskipun demikian, WooCommerce “sangat” menyarankan agar pengguna memperbarui ke versi terbaru (saat tulisan ini dibuat) WooCommerce 8.9.3 sesegera mungkin.

Kerentanan Skrip Lintas Situs WooCommerce (XSS).

Jenis kerentanan yang memengaruhi WooCommerce disebut skrip lintas situs (XSS), yaitu jenis kerentanan yang bergantung pada pengguna (seperti administrator toko WooCommerce) yang mengeklik tautan.

Menurut WooCommerce:

“Kerentanan ini dapat memungkinkan pembuatan skrip lintas situs, suatu jenis serangan di mana pelaku jahat memanipulasi tautan untuk memasukkan konten berbahaya pada laman (melalui kode seperti JavaScript). Hal ini dapat berdampak pada siapa saja yang mengeklik tautan tersebut, termasuk pelanggan, Penjual, dan Penjual. atau administrator toko.

…Kami tidak mengetahui adanya eksploitasi terhadap kerentanan ini. Masalah ini awalnya ditemukan melalui program penelitian keamanan proaktif Automattic dengan HackerOne. Tim dukungan kami belum menerima laporan apa pun bahwa ini telah dieksploitasi, dan analisis tim teknik kami tidak menunjukkan bahwa ini telah dieksploitasi. “

Haruskah web hosting lebih proaktif?

Pengembang web dan pakar pemasaran pencarian Adam J. Humphreys, Of Making 8, Inc. (profil LinkedIn) percaya bahwa host web harus lebih proaktif dalam menambal kerentanan kritis, meskipun itu bertentangan dengan beberapa plugin atau tema lain yang digunakan situs web kehilangan fungsionalitas.

Adam mengamati:

“Masalah yang lebih dalam adalah WordPress masih tidak melakukan pembaruan secara otomatis, dan terdapat kerentanan yang terus menerus menipu orang agar berpikir bahwa situs mereka aman. Sebagian besar pembaruan inti tidak dilakukan oleh host, dan hampir setiap host tidak melakukan Plug-in apa pun pembaruan, meskipun dilakukan sebelum pembaruan inti, pada kenyataannya, sebagian besar pembaruan plug-in tingkat lanjut sering kali tidak menyertakan patch keamanan penting.”

Saya bertanya kepadanya apakah yang dia maksud adalah pembaruan push, yaitu memaksa pembaruan ke situs web.

“Ya, banyak host tidak akan melakukan pembaruan sampai pembaruan inti WordPress, teknisi Softaculous (penginstal otomatis WordPress) mengonfirmasi hal ini kepada saya. WPEngine mengklaim sepenuhnya mengelola pembaruan, tetapi tidak menambal plugin tersebut secara tepat waktu sebuah bug, tetapi setengah dari semua situs web dibuat dengan bug tersebut. Saya pikir ini adalah kekeliruan dari pihak WordPress dan harus diatasi.

Baca lebih lanjut di Wordfence:

Dokan Pro <= 3.10.3 – Injeksi SQL Tidak Diautentikasi

Baca dokumentasi resmi kerentanan WooCommerce:

WooCommerce diperbarui untuk mengatasi kerentanan skrip lintas situs

Gambar unggulan milik Shutterstock/Afrika Baru

strategi pemasaran



marketing

pemasaran, manajemen pemasaran, kantor pemasaran
, digital marketing, konsep pemasaran, marketing mix, apa itu marketing

#Kerentanan #pada #plugin #WooCommerce #dan #Dokan #Pro

Tinggalkan Balasan

Alamat email Anda tidak akan dipublikasikan. Ruas yang wajib ditandai *