WordPress Güvenlik Açığı Raporu: Temmuz 2021, 3. Bölüm


Güvenlik açığı bulunan eklentiler ve temalar, WordPress web sitelerinin saldırıya uğramasının 1 numaralı nedenidir. WPScan tarafından desteklenen haftalık WordPress Güvenlik Açığı Raporu, son WordPress eklentisini, temasını ve temel güvenlik açıklarını ve web sitenizde güvenlik açığı bulunan eklentilerden veya temalardan birini çalıştırırsanız ne yapmanız gerektiğini kapsar.

Güvenlik açıklarının sorumlu bir şekilde ifşa edilmesi ve raporlanması, WordPress topluluğunu güvende tutmanın ayrılmaz bir parçasıdır. Bugüne kadarki en büyük WordPress Güvenlik Açığı Raporlarından biri olarak, bu haberi duyurmak ve WordPress'i herkes için daha güvenli hale getirmek için lütfen bu gönderiyi arkadaşlarınızla paylaşın.

Temmuz, Bölüm 3 Raporunda
    Haftalık WordPress Güvenlik Haberleri ve Güncellemeler bültenine kaydolun
    Şimdi abone ol

    WordPress Temel Güvenlik Açıkları

    Bu ay hiçbir yeni WordPress temel güvenlik açığı açıklanmadı.

    WordPress Eklenti Güvenlik Açıkları

    1. WooCommerce

    Eklenti: WooCommerce 3.3 ila 5.5
    Güvenlik Açığı : Kimliği Doğrulanmış SQL Enjeksiyonu
    Sürümde Yamalı : 5.5.1

    Güvenlik açığı düzeltildi, bu nedenle 5.5.1 sürümüne güncellemelisiniz.

    2. WooCommerce Blokları

    Eklenti: WooCommerce Blokları 2.5 – 5.5
    Güvenlik Açığı : Kimliği Doğrulanmamış SQL Enjeksiyonu
    Sürümde Yamalı : 5.5.1

    Güvenlik açığı düzeltildi, bu nedenle 5.5.1 sürümüne güncellemelisiniz.

    3. Gelişmiş Menü Yöneticisi

    Eklenti: Gelişmiş Menü Yöneticisi
    Güvenlik Açığı : Yetkisiz Menü Oluşturma/Silme
    Sürümde Yamalı : Bilinen bir düzeltme yok – Eklenti Kapatıldı

    Eklenti: Gelişmiş Menü Yöneticisi
    Güvenlik Açığı : CSRF aracılığıyla Yetkisiz Menü CEdition
    Sürümde Yamalı : Bilinen bir düzeltme yok – Eklenti Kapatıldı

    Bir yama yayınlanana kadar eklentiyi kaldırın ve silin.

    4. Wr Yaş Doğrulaması

    güvenlik açığı raporu WR Yaş Doğrulaması

    Eklenti: Wr Yaş Doğrulaması
    Güvenlik Açığı : Yansıtılan Siteler Arası Komut Dosyası Çalıştırma (XSS)
    Sürümde Yamalı : 2.0.0

    Güvenlik açığı yamalanmıştır, bu nedenle 2.0.0 sürümüne güncellemeniz gerekir.

    5. Marmoset Görüntüleyici

    Eklenti: Marmoset Görüntüleyici
    Güvenlik Açığı : Yansıyan Siteler Arası Komut Dosyası Çalıştırma
    Sürümde Yamalı : 1.9.3

    Güvenlik açığı düzeltildi, bu nedenle 1.9.3 sürümüne güncellemelisiniz.

    6. WOWRestro

    Eklenti: WOWRestro
    Güvenlik Açığı : CSRF Bypass
    Sürümde Yamalı : 1.1

    Güvenlik açığı düzeltildi, bu nedenle 1.1 sürümüne güncellemelisiniz.

    7. Sayfa Görüntüleme Sayıları

    Eklenti: Sayfa Görüntüleme Sayıları
    Güvenlik Açığı : Contributor+ Depolanan Siteler Arası Komut Dosyası (XSS)
    Sürümde Yamalı : 2.4.9

    Güvenlik açığı düzeltildi, bu nedenle 2.4.9 sürümüne güncellemelisiniz.

    8. Ön Uç Dosya Yöneticisi

    Eklenti: Ön Uç Dosya Yöneticisi
    Güvenlik Açığı : Ayrıcalık Yükseltme
    Sürümde Yamalı : 18.3

    Eklenti: Ön Uç Dosya Yöneticisi
    Güvenlik Açığı : Kimliği Doğrulanmamış İçerik Enjeksiyonu ve Depolanmış XSS
    Sürümde Yamalı : 18.3

    Eklenti: Ön Uç Dosya Yöneticisi
    Güvenlik Açığı : Kimliği Doğrulanmış Rastgele Ayarların Rastgele Dosya Yüklemesi Olarak Değiştirilmesi
    Sürümde Yamalı : 18.3

    Eklenti: Ön Uç Dosya Yöneticisi
    Güvenlik Açığı : Kimliği Doğrulanmamış Keyfi Gönderi Silme
    Sürümde Yamalı : 18.3

    Eklenti: Ön Uç Dosya Yöneticisi
    Güvenlik Açığı : Keyfi Dosya İndirmede Kimliği Doğrulanmamış Meta Değişimi
    Sürümde Yamalı : 18.3

    Eklenti: Ön Uç Dosya Yöneticisi
    Güvenlik Açığı : Kimliği Doğrulanmamış HTML Enjeksiyonu
    Sürümde Yamalı : 18.3

    Güvenlik açığı düzeltildi, bu nedenle 18.3 sürümüne güncellemelisiniz.

    9. Stok girişi ve çıkışı

    Eklenti: Stok girişi ve çıkışı
    Güvenlik Açığı : Kimliği Doğrulanmış SQL Enjeksiyonu
    Sürümde Yamalı : Bilinen bir düzeltme yok – Eklenti Kapatıldı
    Önem Puanı :

    Eklenti: Stok girişi ve çıkışı
    Güvenlik Açığı : Yansıtılan Siteler Arası Komut Dosyası Çalıştırma (XSS)
    Sürümde Yamalı : Bilinen bir düzeltme yok – Eklenti Kapatıldı
    Önem Puanı :

    Bir yama yayınlanana kadar eklentiyi kaldırın ve silin.

    10. Yan Menü Lite – yapışkan sabit düğmeler ekleyin

    Eklenti: Yan Menü Lite
    Güvenlik Açığı : Kimliği Doğrulanmış SQL Enjeksiyonu
    Sürümde Yamalı : 2.2.1

    Güvenlik açığı yamalanmıştır, bu nedenle 2.2.1 sürümüne güncellemeniz gerekir.

    11. ProfilBasın

    Eklenti: ProfilePress
    Güvenlik Açığı : Kimliği Doğrulanmamış Siteler Arası Komut Dosyası Çalıştırma (XSS)
    Sürümde Yamalı : 3.1.11

    Güvenlik açığı yamalı olduğundan, 3.1.11 sürümüne güncelleme yapmalısınız.

    12. WP Google Haritası

    Eklenti: WP Google Haritası
    Güvenlik Açığı : Kimliği Doğrulanmış Depolanan Siteler Arası Komut Dosyası Çalıştırma (XSS)
    Sürümde Yamalı : 1.7.7

    Güvenlik açığı düzeltildi, bu nedenle 1.7.7 sürümüne güncellemelisiniz.

    13. Google Haritalar için 10Web Haritası Oluşturucu

    Eklenti: Google Haritalar için 10Web Haritası Oluşturucu
    Güvenlik Açığı : Kimliği Doğrulanmış Depolanmış XSS
    Sürüm İçindeyim: 1.0.70

    Güvenlik açığı düzeltildi, bu nedenle 1.0.70 sürümüne güncelleme yapmalısınız.

    14. Video Mesajları Web Kamerası Kaydedici

    Eklenti: Video Gönderileri Web Kamerası Kaydedici
    Güvenlik Açığı : Kimliği Doğrulanmış Yansıtılmış XSS
    Sürümde Yamalı : 3.2.4

    Güvenlik açığı düzeltildi, bu nedenle 3.2.4 sürümüne güncellemeniz gerekir.

    15. WPront Bildirim Çubuğu

    Eklenti: WPFront Bildirim Çubuğu
    Güvenlik Açığı : Kimliği Doğrulanmış Depolanmış XSS
    Sürüm İçindeyim: 2.0.0.07176

    Güvenlik açığı yamalı olduğundan, 2.0.0.07176 sürümüne güncellemeniz gerekir.

    16. WordPress Popüler Yazıları

    Eklenti: WordPress Popüler Yazılar
    Güvenlik Açığı : Kimliği Doğrulanmış Kod Enjeksiyonu
    Sürümde Yamalı : 5.3.3

    Güvenlik açığı yamalandı, bu nedenle 5.3.3 sürümüne güncellemelisiniz.

    17. 10Web'den Form Oluşturucu

    Eklenti: Form Maker by 10Web
    Güvenlik Açığı : Kimliği Doğrulanmış Depolanmış XSS
    Yamalı Sürüm : 1.13.60

    Güvenlik açığı düzeltildi, bu nedenle 1.13.60 sürümüne güncelleme yapmalısınız.

    18. Etkinlik Günlüğü

    Eklenti: Etkinlik Günlüğü
    Güvenlik Açığı : Kimliği Doğrulanmış SQL Enjeksiyonu
    Yamalı Sürüm : 2.7.0

    Güvenlik açığı yamalanmıştır, bu nedenle 2.7.0 sürümüne güncellemeniz gerekir.

    19. Güncel Kitap

    Eklenti: Güncel Kitap
    Güvenlik Açığı : Kimliği Doğrulanmış Depolanan Siteler Arası Komut Dosyası (XSS)
    Sürümde Yamalı : Bilinen bir düzeltme yok – Eklenti Kapatıldı

    Bir yama yayınlanana kadar eklentiyi kaldırın ve silin.

    20. WooCommerce için ECPay Lojistik

    Eklenti: WooCommerce için ECPay Lojistik
    Güvenlik Açığı : Kimliği Doğrulanmamış Yansıtılmış XSS
    Sürüm İçindeyim: 1.3.1910240

    Güvenlik açığı düzeltildi, bu nedenle 1.3.1910240 sürümüne güncellemeniz gerekir.

    21. Etkinlik Espresso Çekirdeği

    Eklenti: Etkinlik Espresso Çekirdeği
    Güvenlik Açığı : Yansıtılan Siteler Arası Komut Dosyası Çalıştırma (XSS)
    Sürüm İçindeyim: 4.10.7.p

    Güvenlik açığı düzeltildi, bu nedenle 4.10.7.p sürümüne güncelleme yapmalısınız.

    WordPress Tema Güvenlik Açıkları

    1. Haber bülteni

    Eklenti: Newsmag
    Güvenlik Açığı : Kimliği Doğrulanmamış Yansıtılmış Siteler Arası Komut Dosyası Çalıştırma (XSS)
    Sürümde Yamalı : 5.0
    Önem Puanı :

    Güvenlik açığı düzeltildi, bu nedenle 5.0 sürümüne güncellemelisiniz.

    Sorumlu Açıklama Üzerine Bir Not

    Bilgisayar korsanlarına saldırmak için bir istismar sağlıyorsa, bir güvenlik açığının neden açıklanacağını merak ediyor olabilirsiniz. Bir güvenlik araştırmacısının güvenlik açığını bulup özel olarak yazılım geliştiricisine bildirmesi çok yaygındır.

    Sorumlu açıklama ile , araştırmacının ilk raporu, yazılımın sahibi olan şirketin geliştiricilerine özel olarak yapılır, ancak bir yama kullanıma sunulduğunda tüm ayrıntıların yayınlanacağına dair bir anlaşma ile. Önemli güvenlik açıkları için, daha fazla kişiye yama yapması için zaman tanımak için güvenlik açığının açıklanmasında küçük bir gecikme olabilir.

    Güvenlik araştırmacısı, yazılım geliştiricinin rapora yanıt vermesi veya bir yama sağlaması için bir son tarih verebilir. Bu süre karşılanmazsa araştırmacı, geliştiriciye bir yama yayınlaması için baskı yapmak için güvenlik açığını kamuya açıklayabilir.

    Bir güvenlik açığını herkese açık olarak ifşa etmek ve görünüşe göre bir Sıfır-Gün güvenlik açığı – yaması olmayan ve vahşi doğada istismar edilen bir tür güvenlik açığı – verimsiz görünebilir. Ancak, bir araştırmacının geliştiriciye güvenlik açığını düzeltmesi için baskı yapması gereken tek kaldıraç budur.

    Bir bilgisayar korsanı güvenlik açığını keşfederse, Exploit'i sessizce kullanabilir ve son kullanıcıya (bu sizsiniz) zarar verebilir, yazılım geliştirici ise güvenlik açığını düzeltmeden bırakmaktan memnun kalır. Google'ın Sıfır Projesi, güvenlik açıklarını ifşa etme konusunda benzer yönergelere sahiptir. Güvenlik açığının yamalanıp düzeltilmediğine bakılmaksızın 90 gün sonra güvenlik açığının tüm ayrıntılarını yayınlarlar.

    WordPress Web Sitenizi Savunmasız Eklentilerden ve Temalardan Nasıl Korursunuz?

    Bu rapordan da görebileceğiniz gibi, her hafta birçok yeni WordPress eklentisi ve tema güvenlik açığı ifşa ediliyor. Bildirilen her güvenlik açığı açıklamasını takip etmenin zor olabileceğini biliyoruz, bu nedenle iThemes Security Pro eklentisi, sitenizin bilinen bir güvenlik açığına sahip bir tema, eklenti veya WordPress çekirdek sürümü çalıştırmadığından emin olmanızı kolaylaştırır.

    1. iThemes Security Pro Site Tarayıcısını açın

    iThemes Security Pro eklentisinin Site Tarayıcısı, WordPress sitelerinin saldırıya uğramasının 1 numaralı nedeni için tarama yapar: eski eklentiler ve bilinen güvenlik açıklarına sahip temalar. Site Tarayıcı, sitenizde bilinen güvenlik açıklarını kontrol eder ve varsa otomatik olarak bir düzeltme eki uygular.

    Yeni yüklemelerde Site Taramasını etkinleştirmek için eklentinin içindeki Özellikler menüsündeki Site Kontrolü sekmesine gidin ve Site Taramasını etkinleştirmek için düğmeyi tıklayın.

    Manuel Site Taramasını tetiklemek için Site Scan Security Dashboard kartındaki Şimdi Tara düğmesine tıklayın.

    Site Taraması bir güvenlik açığı tespit ederse, ayrıntılar sayfasını görüntülemek için güvenlik açığı bağlantısını tıklayın.

    Site Tarama güvenlik açığı sayfasında, güvenlik açığı için bir düzeltme olup olmadığını göreceksiniz. Kullanılabilir bir yama varsa, düzeltmeyi web sitenize uygulamak için Eklentiyi Güncelle düğmesini tıklayabilirsiniz.

    2. Güvenlik Açığını Düzeltirse Sürüm Yönetimini Otomatik Güncellemek İçin Açın

    iThemes Security Pro'daki Sürüm Yönetimi özelliği, eski yazılımlar yeterince hızlı güncellenmediğinde sitenizi korumak için Site Tarama ile entegre olur. Web sitenizde savunmasız yazılım çalıştırıyorsanız, en güçlü güvenlik önlemleri bile başarısız olur. Bu ayarlar, bilinen bir güvenlik açığı varsa ve bir yama varsa yeni sürümlere otomatik olarak güncelleme seçenekleriyle sitenizin korunmasına yardımcı olur.

    iThemes Security Pro'daki Ayarlar sayfasından Özellikler ekranına gidin. Site Kontrolü sekmesine tıklayın. Buradan Sürüm Yönetimini etkinleştirmek için geçiş düğmesini kullanın. Ayarlar dişli kutusunu kullanarak, iThemes Security Pro'nun WordPress güncellemelerini, eklentileri, temaları ve ek korumayı nasıl işlemesini istediğiniz de dahil olmak üzere daha da fazla ayarı yapılandırabilirsiniz.

    Bir Güvenlik Açığını Düzeltirse Otomatik Güncelleme kutusunu seçtiğinizden emin olun, böylece iThemes Security Pro, Site Tarayıcı tarafından bulunan bir güvenlik açığını düzeltirse bir eklentiyi veya temayı otomatik olarak güncelleyecektir.

    iThemes Security Pro sürüm yönetimi

    3. iThemes Security Pro, Sitenizde Bilinen Bir Güvenlik Açığı Bulduğunda E-posta Uyarısı Alın

    Site Tarama Planlamasını etkinleştirdikten sonra, eklentinin Bildirim Merkezi ayarlarına gidin. Bu ekranda Site Tarama Sonuçları bölümüne gidin.

    Bildirim e-postasını etkinleştirmek için kutuyu tıklayın ve ardından Ayarları Kaydet düğmesini tıklayın .

    Artık, herhangi bir planlanmış site taraması sırasında, iThemes Security Pro bilinen herhangi bir güvenlik açığını keşfederse bir e-posta alacaksınız. E-posta böyle bir şeye benzeyecek.

    site-tarama-sonuçları
    Önemli: Mevcut sürümünüzün bir güvenlik düzeltmesi içerdiğini veya güvenlik açığının sitenizi etkilemediğini onaylayana kadar bir güvenlik açığı bildirimini sessize almamalısınız.

    iThemes Security Pro'yu Edinin ve Bu Gece Biraz Daha Kolay Dinlenin

    WordPress güvenlik eklentimiz iThemes Security Pro, web sitenizi yaygın WordPress güvenlik açıklarından korumak ve korumak için 50'den fazla yol sunar. WordPress, iki faktörlü kimlik doğrulama, kaba kuvvet koruması, güçlü parola uygulaması ve daha fazlasıyla web sitenize ekstra güvenlik katmanları ekleyebilirsiniz.

    • Eklenti ve tema güvenlik açıkları için site tarayıcı

    • Gerçek zamanlı web sitesi güvenlik panosu

    • Dosya değişikliği algılama

    • WordPress güvenlik günlükleri

    • Güvenilir cihazlar

    • reCAPTCHA

    • kaba kuvvet koruması

    • İki faktörlü kimlik doğrulama

    • Sihirli giriş bağlantıları

    • Ayrıcalık yükseltme

    • Güvenliği ihlal edilmiş parolaların kontrolü ve reddi

    iThemes Security Pro'yu edinin

    Michael Moore

    Michael, sitelerinizi güvende tutmanıza yardımcı olmak için her hafta WordPress Güvenlik Açığı Raporunu bir araya getiriyor. iThemes'te Ürün Müdürü olarak, iThemes ürün serisini geliştirmeye devam etmemize yardımcı oluyor. Dev bir inek ve teknik, eski ve yeni her şeyi öğrenmeyi seviyor. Michael'ı karısı ve kızıyla takılırken, çalışmadığı zamanlarda kitap okurken veya müzik dinlerken bulabilirsiniz.

    wordpress güvenlik açığı raporu

    Copyright statement: Unless otherwise noted, this article is Collected from the Internet, please keep the source of the article when reprinting.

    Check Also

    Divi's Theme Builder ile Özel Global Başlık Nasıl Oluşturulur

    Artık Tema Oluşturucu burada olduğuna göre, web sitenizi A'dan Z'ye kurmanıza yardımcı olacak yeni eğitimlere dalmak için sabırsızlanıyoruz. Buna Divi'nin yerleşik seçeneğini kullanarak özel başlıklar oluşturma da dahildir. Bu eğitimde Divi's Theme Builder'ı kullanarak global bir başlık oluşturmaya odaklanacağız. Bu sayfaya veya gönderiye farklı bir başlık atamadıysanız, web sitenizin her yerinde genel bir başlık görünecektir.

    Bir Cevap Yazın

    E-posta hesabınız yayımlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir