Pålitliga WordPress-handledningar, när du behöver dem som mest.
Nybörjarguide till WordPress
WPB Cup
25 miljoner+
Webbplatser som använder våra plugins
16+
År av WordPress-erfarenhet
3000+
WordPress-handledningar
av experter

WordPress 4.2.1 – Säkerhetsrelease åtgärdar Zero Day XSS-sårbarhet – Uppdatera nu

Bara 3 dagar efter lanseringen av WordPress 4.2 hittade en säkerhetsforskare en Zero day XSS-sårbarhet som påverkar WordPress 4.2, 4.1.2, 4.1.1, 4.1.3 och 3.9.3. Detta gör det möjligt för en angripare att injicera JavaScript i kommentarer och hacka din webbplats. WordPress-teamet svarade snabbt och åtgärdade säkerhetsproblemet i WordPress 4.2.1, och vi rekommenderar starkt att du uppdaterar dina webbplatser omedelbart.

WordPress XSS-säkerhet

Jouko Pynnönen, en säkerhetsforskare på Klikki Oy, som rapporterade problemet beskrev det som:

Om det utlöses av en inloggad administratör, kan angriparen under standardinställningar utnyttja sårbarheten för att exekvera godtycklig kod på servern via plugin- och temaredigerarna.

Alternativt kan angriparen ändra administratörens lösenord, skapa nya administratörskonton eller göra vad som helst annat som den inloggade administratören kan göra på målsystemet.

Denna specifika sårbarhet liknar den som rapporterades av Cedric Van Bockhaven, som åtgärdades i säkerhetsuppdateringen WordPress 4.1.2.

Tyvärr använde de inte korrekt säkerhetsredovisning och publicerade istället exploateringen offentligt på sin webbplats. Detta innebär att de som inte uppgraderar sina webbplatser kommer att vara i allvarlig risk.

Uppdatering: Vi har fått veta att de försökte kontakta WordPress säkerhetsteam men misslyckades med att få ett snabbt svar.

Om du inte har inaktiverat automatiska uppdateringar, kommer din webbplats att uppdateras automatiskt.

Återigen, vi rekommenderar starkt att du uppdaterar din webbplats till WordPress 4.2.1. Se till att säkerhetskopiera din webbplats innan du uppdaterar.

Upplysning: Vårt innehåll stöds av läsarna. Det innebär att om du klickar på några av våra länkar kan vi tjäna en provision. Se hur WPBeginner finansieras, varför det är viktigt och hur du kan stödja oss. Här är vår redaktionella process.

Det ultimata WordPress-verktyget

Få GRATIS tillgång till vår verktygslåda - en samling WordPress-relaterade produkter och resurser som alla proffs bör ha!

Läsarnas interaktioner

15 CommentsLeave a Reply

  1. hej där,

    min webbplats var 2 gånger förra veckan, jag använder aws-server, för databas använder jag RDS, men idag kraschade min databas, det tog 2 timmar att återställa, jag använder den senaste versionen av wprdress 4.2.2

    vänligen ge mig några bra säkerhetstips

    Tack
    Rajnish

  2. Om du har Akismet igång är det stor chans att kommentarerna flaggas som skräppost, så kontrollera inte din skräppostkö.

  3. Vänligen ta en titt på http://klikki.fi/adv/wordpress2.html där det tydligt förklaras hur de försökte kontakta wordpress.com och inte fick något svar SEDAN NOVEMBER 2014 (Bekräftat sårbar: WordPress 4.2, 4.1.2, 4.1.1, 3.9.3.):

    ”WordPress har vägrat alla kommunikationsförsök angående våra pågående säkerhetsbrister sedan november 2014. Vi har försökt nå dem via e-post, via den nationella myndigheten (CERT-FI) och via HackerOne. Ingen respons av något slag har mottagits sedan 20 november 2014. Enligt vår kännedom har deras säkerhetsteam också vägrat att svara den finska kommunikationsmyndigheten som har försökt samordna lösningen av de problem vi har rapporterat, och personalen på HackerOne, som har försökt klargöra statusen för våra öppna buggrapporter.”

    Om det stämmer var det enda ansvarsfulla att avslöja problemet, och webbplatser är sårbara inte på grund av avslöjandet, utan på grund av WordPress misslyckande att åtgärda detta problem i nästan 6 månader.

    Jag förstår att säkerhet är en komplex fråga, men vänligen se till att dina fakta stämmer.

  4. men efter uppdateringen har mitt CMS (wordpress) och min webbplats blivit väldigt långsamma, under CMS när jag klickar på lägg till ett plugin ger det fel

  5. Jag uppdaterades automatiskt och nu ber den mig att uppdatera min databas, när jag uppdaterar min databas får jag följande fel: Catchable fatal error: Object of class WP_Error could not be converted to string in /home/doctorof/public_html/wp-admin/includes/upgrade.php on line 1459

    Några tankar om hur man fixar det? Försökte de vanliga metoderna (stänga av plugins, standardtema etc).

    • Besök bara din admininloggningssida /wp-admin och tryck sedan på knappen uppdatera databas, detta bör åtgärda problemet.

  6. Efter att den automatiska uppdateringen tillämpades förstördes våra instanser helt och vi fick inga server-svar. Undersöker i 6 timmar nu, utan positiva resultat. Servern är okej, IP-leverantörer / internetleverantörer är okej...

  7. Jag vill veta hur jag kan säkra min webbplats, hur kan jag stoppa automatisk uppdatering av webbplatsen??? snälla hjälp mig

  8. Thank you for the alert! Although I have automatic updates set, it hadn’t got round to doing it yet for some reason, so I have actioned it myself :)
    Thank you :)

Lämna ett svar

Tack för att du väljer att lämna en kommentar. Tänk på att alla kommentarer modereras enligt vår kommentarspolicy, och din e-postadress kommer INTE att publiceras. Använd INTE nyckelord i namn fältet. Låt oss ha en personlig och meningsfull konversation.