En allvarlig bugg har hittats i ett tillägg för WordPress – The OptinMonster. Buggen kan exploateras för att kapa och ta över en sårbar webbplats.
Alla användare uppmanas att omgående uppdatera till version 2.6.5 och det handlar om ganska många användare. Enligt tillgänglig statistik så finns The OptinMonster installerad och aktiv på mer än en miljon webbplatser.
This endpoint can disclose data such as the site’s full path on the server, API keys used for requests on the site, and more.
An attacker holding the API key could make changes on the OptinMonster accounts or even plant malicious JavaScript snippets on the site.
The site would execute this code every time an OptinMonster element was activated by a visitor without anyone’s knowledge.
To make matters worse, the attacker wouldn’t even have to authenticate on the targeted site to access the API endpoint, as an HTTP request would bypass security checks under certain, easy to meet conditions.
0 kommentarer