2min Security

Kritiek WordPress-lek geeft aanvallers mogelijk volledige beheerrechten

Kritiek WordPress-lek geeft aanvallers mogelijk volledige beheerrechten

Duizenden WordPress-websites lopen nog altijd risico door een ernstige kwetsbaarheid in de plug-in User Profile Builder. Via het beveiligingslek kunnen aanvallers in bepaalde situaties zonder geldige inloggegevens beheerdersrechten verkrijgen en daarmee een website volledig overnemen. Hoewel sinds 16 juli een beveiligingsupdate beschikbaar is, blijkt een aanzienlijk aantal websites die nog niet te hebben geïnstalleerd.

User Profile Builder wordt gebruikt voor het aanmaken en beheren van gebruikersregistraties en profielpagina’s binnen WordPress. Juist in dat registratieproces bevindt zich de kwetsbaarheid.

WordPress-lek

De plug-in staat gebruikersnamen toe met een lengte tot zeventig tekens, waar de standaard WordPress-software maximaal zestig tekens ondersteunt. Wanneer een gebruiker zich met een langere naam probeert te registreren, geeft WordPress een foutmelding. Volgens cybersecuritybedrijf Wordfence verwerkt de plug-in die melding echter niet correct.

In plaats van het registratieproces volledig af te breken, gaat User Profile Builder verder met de inlogprocedure. Daarbij kan uiteindelijk een zogenoemde autologin nonce worden aangemaakt die gekoppeld is aan gebruikers-ID 1. Op veel WordPress-installaties is dat het oorspronkelijke beheerdersaccount.

Toegang als beheerder

Een aanvaller zou daardoor een account kunnen registreren met een gebruikersnaam van 61 tot en met 70 tekens en vervolgens in bepaalde omstandigheden als beheerder toegang kunnen krijgen.

De gevolgen daarvan kunnen groot zijn. Een aanvaller met administratorrechten kan nieuwe beheerdersaccounts creëren, kwaadaardige plug-ins installeren of aangepaste thema’s toevoegen waarin achterdeurtjes zijn verwerkt. Ook kan gevoelige informatie worden ingezien of gestolen en kan de website worden aangepast of ingezet voor verdere aanvallen.

De kwetsbaarheid is beoordeeld met een CVSS-score van 9,8 op een schaal van tien. Daarmee valt het lek in de categorie kritiek. Een beveiligingsupdate is inmiddels ongeveer een maand beschikbaar. Toch laten cijfers van WordPress.org volgens de beschikbare informatie zien dat duizenden websites nog op een kwetsbare versie draaien.

In ander nieuws: WordPress biedt mogelijkheid om AI nu gehele websites te laten bouwen

Controle

Voor websitebeheerders is het daarom belangrijk om te controleren welke versie van User Profile Builder momenteel is geïnstalleerd en beschikbare beveiligingsupdates zo snel mogelijk door te voeren. Daarbij is het verstandig om niet alleen de plug-in zelf bij te werken, maar ook te controleren of er onverwachte beheerdersaccounts, onbekende plug-ins of andere wijzigingen binnen de WordPress-installatie zijn verschenen.