Duizenden WordPress sites zijn kwetsbaar vanwege een kritieke kwetsbaarheid in de NextGen Gallery plugin. Deze populaire WordPress plugin, die meer dan 800.000 actieve installaties heeft, is ontwikkeld voor het bouwen van aantrekkelijke, responsive fotogalerijen. Hoewel de ontwikkelaar al een tijdje geleden een update uitbracht, is er een groot aantal gebruikers die de update nog niet geïnstalleerd heeft. Duizenden WordPress sites lopen dus nog steeds risico.
Verder lezenTag Archives: wordpress security
Security update voor Orbit Fox plugin
Maak jij gebruik van de Orbit Fox plugin? Dan raden we je aan om zo snel mogelijk te updaten naar de meest recente versie. Op dit moment is dat versie 2.10.3 – deze bevat patches voor meerdere kwetsbaarheden.
Verder lezen →Update nu naar Contact Form 7 versie 5.3.2 (security update!)
Gebruikers van de Contact Form 7 plugin worden geadviseerd om zo snel mogelijk de laatste update te installeren. Contact Form 7 versie 5.3.2 bevat namelijk een patch voor een kwetsbaarheid in versie 5.3.1 en oudere versies.
Verder lezen →Beveiligingsupdate voor Easy WP SMTP plugin
De Easy WP SMTP plugin kreeg op 7 december een update (versie 1.4.3) om een kwetsbaarheid te patchen. Twee dagen later werd nog een update (versie 1.4.4) uitgebracht om een aanvullende beveiliging aan te brengen.
Verder lezen →Waarom Two-Factor Authentication (2FA)?
Naarmate we steeds meer dingen op onze mobiele apparaten en laptops doen, is het niet zo verwonderlijk dat onze digitale accounts een grote aantrekkingskracht hebben op criminelen. Overheden en grote bedrijven maar ook kleine ondernemers en individuen zijn regelmatig het slachtoffer van hackers. Het is dan ook belangrijk dat je er alles aan doet om je website te beveiligen. In dit artikel gaan we het hebben over een manier om een extra beveiligingslaag aan je WordPress gebruikersaccounts toe te voegen door middel van Two-Factor Authentication (2FA).
Verder lezen →Kwetsbaarheden in Epsilon Framework thema’s
Op 17 november ontdekte het Threat Intelligence team van Wordfence een grootschalige golf van aanvallen op websites met thema’s die gebruik maken van het Epsilon Framework. Het gaat naar schatting om meer dan 150.000 websites.
Verder lezen →Kwetsbaarheden in Ultimate Member plugin
Eind oktober ontdekte het Threat Intelligence team van Wordfence meerdere kwetsbaarheden in de Ultimate Member plugin. Deze kwetsbaarheden maken het mogelijk voor een aanvaller om admin rechten te verkrijgen, waardoor ze dus in principe de volledige website kunnen overnemen. De ontwikkelaar heeft inmiddels een update met patch uitgerold.
Verder lezen →WooCommerce 4.6.2 is nu beschikbaar (security update!)
Afgelopen week werd WooCommerce 4.6.2 uitgerold. Het betreft een security update met een patch voor een kwetsbaarheid die mensen in staat stelde om een account aan te maken tijdens het checkout proces, zelfs wanneer deze instelling was uitgeschakeld. Het WooCommerce team ontdekte de kwetsbaarheid nadat tientallen gebruikers meldingen maakten over spam orders of bestellingen met valse betaalgegevens. Toen bleek dat hun webwinkels werden aangevallen door een bot.
Verder lezen →Security update voor Loginizer plugin
WordPress.org heeft een geforceerde security update uitgerold voor de Loginizer plugin, die op meer dan 1 miljoen WordPress websites gebruikt wordt. Dit vanwege twee ernstige kwetsbaarheden in de code van de plugin.
Verder lezen →10 veelgemaakte WordPress security fouten
Als je een WordPress website beheert, dan is het belangrijk om aandacht te besteden aan de veiligheid. Toch laat dit aspect vaak nog te wensen over. Daarom hebben we 10 veelgemaakte WordPress security fouten op een rijtje gezet.
Veiligheidsupdate Discount Rules for WooCommerce
Op 20 augustus werden er meerdere kwetsbaarheden aangetroffen in de Discount Rules for WooCommerce plugin, die op meer dan 40.000 WordPress websites geïnstalleerd is. Inmiddels is er een update met patch uitgerold. Gebruikers die de plugin nog niet geüpdatet hebben worden dan ook geadviseerd om dit zo snel mogelijk te doen.
Zero-day lek in File Manager plugin
Op 1 september werd er een zero-day lek aangetroffen in de File Manager plugin. Dezelfde dag werd er nog een update met patch uitgerold. Echter heeft het Threat Intelligence Team van Wordfence geconstateerd dat er actief misbruik wordt gemaakt van het lek op de sites die nog niet geüpdatet hebben naar de meest recente versie.
Kwetsbaarheden in Quiz and Survey Master plugin
Maak jij toevallig gebruik van de Quiz and Survey Master plugin op je WordPress site? Dan is het aan te raden om te controleren of je deze plugin recentelijk nog geüpdatet hebt. Er zijn namelijk twee kritieke kwetsbaarheden in de plugin aangetroffen, welke er in het ergste geval voor zouden kunnen zorgen dat aanvallers toegang kunnen krijgen tot alle websites die op de betreffende server gehost worden.
Verborgen feature in WordPress 5.5 blokkeert malafide plugins
WordPress 5.5 “Eckstine”, dat vorige week gelanceerd werd, bevat een verborgen feature die voorkomt dat websites door malafide plugins kunnen worden overgenomen. De feature maakt het mogelijk om te controleren of een plugin legitiem is. Is dat het niet geval, dan worden updates geblokkeerd.
Apple gaat geldigheid van TLS en SSL certificaten beperken tot 1 jaar
Met ingang van 1 september 2020 zal Apple’s Safari browser geen TLS en SSL certificaten meer vertrouwen die langer dan 398 dagen geleden verstrekt zijn. Ook Google en Mozilla hebben aangegeven op korte termijn maatregelen te treffen om de geldigheid van certificaten tot 398 dagen te beperken.
Newsletter plugin bevat kwetsbaarheden
Newsletter, een gratis WordPress plugin met meer dan 300.000 installaties, bleek een paar kwetsbaarheden te bevatten die uiteindelijk kunnen leiden tot overname van de website. De bugs werden ontdekt door het team van Wordfence, dat de ontwikkelaar van de plugin op de hoogte stelde.
XSS-kwetsbaarheid in All in One SEO Pack plugin
Op woensdag 15 juli werd er een update uitgerold voor de All in One SEO Pack plugin. Het gaat om een beveiligingsupdate met een patch voor een XSS-kwetsbaarheid die op 10 juli werd ontdekt door onderzoekers van Wordfence. Gebruikers van de plugin worden dan ook geadviseerd om zo snel mogelijk te updaten naar de meest recente versie. Op dit moment is dat versie 3.6.2.
Automattic lanceert Jetpack Scan add-on
Afgelopen week lanceerde Automattic de premium JetPack Scan add-on, een geautomatiseerde scanner die zoekt naar malware en kwetsbaarheden op je WordPress site.
Kwetsbaarheid in Google Site Kit plugin gepatched
Eind april ontdekte Wordfence een ernstige kwetsbaarheid in Google’s Site Kit plugin voor WordPress. Inmiddels heeft Google een update met patch uitgebracht. Gebruikers van de Google Site Kit plugin krijgen dan ook het advies om onmiddellijk te updaten naar de meest recente versie.
Kwetsbaarheden in Elementor Pro en Ultimate Addons for Elementor
Een gecombineerde aanval op Elementor Pro en Ultimate Addons for Elementor heeft meer dan een miljoen WordPress websites in gevaar gebracht. Dat heeft het Threat Intelligence team van Wordfence bekend gemaakt.
Kwetsbaarheid in Ninja Forms plugin gepatched
De populaire WordPress plugin Ninja Forms heeft recentelijk een update uitgerold om een kwetsbaarheid te patchen. De meer dan 1 miljoen gebruikers van deze plugin krijgen dan ook het advies om zo snel mogelijk te updaten naar de meest recente versie.
Kwetsbaarheid in Real-Time Find and Replace plugin
Op 22 april 2020 ontdekte het Threat Intelligence team van Wordfence een kwetsbaarheid in de Real-Time Find and Replace plugin. Dezelfde dag werd er nog een update met patch uitgerold.
De beste security plugins voor WordPress in 2020
We hebben al eens eerder een overzicht gemaakt van de beste security plugins voor WordPress, maar dat is alweer een aantal jaar geleden. Inmiddels zijn een aantal van de plugins uit die lijst niet meer up-to-date, van WordPress.org verwijderd of niet meer actief onderhouden. Tijd voor een nieuwe lijst dus! Dit zijn de beste security plugins voor WordPress in 2020.
Zeker 11 plugins misbruikt voor hackcampagne
Kwetsbaarheden in ten minste 11 WordPress plugins worden momenteel misbruikt voor een hackcampagne. Het lijkt te gaan om een groep van hackers. De aanvallen begonnen vorige maand al, echter leek de groep twee weken terug hun tactiek te veranderen. Dat meldde Mikey Veenstra in een blogpost op de website van WordFence. Verder lezen →
WordPress Security Team wil minder beveiligingsupdates voor oude WP versies
Het WordPress Security Team is bezig met het verkennen van de mogelijkheden om het aantal beveiligingsupdates voor oudere WordPress versies terug te brengen. Met elke groter versie die wordt uitgebracht, gaat er meer tijd zitten in het ondersteunen van oudere versies tot 3.7. Dat is de update die automatische achtergrond updates introduceerde.
Lekken in WordPress plugins misbruikt door hackers
Een onbekend aantal WordPress websites is momenteel het slachtoffer van een grootschalige aanvalscampagne. Daarbij wordt misbruik gemaakt van een aantal lekken in WordPress plugins. Dat meldde WordPress securitybedrijf Wordfence in een blogpost.
WP Statistics 12.6.7 security update
De WordPress plugin WP Statistics heeft een security update uitgebracht. Deze update bevat een patch voor een cross-site scripting (XSS) kwetsbaarheid die bij specifieke configuraties kan leiden tot een volledige website-overname.
Kwetsbaarheden in 2 populaire Facebook WordPress plugins?
Een WordPress security onderzoeker van PluginVulnerabilities.com claimt dat hij kwetsbaarheden heeft aangetroffen in twee Facebook WordPress plugins. Het gaat om Facebook for WooCommerce en Messenger Customer Chat. De onderzoeker heeft de kwetsbaarheden afgelopen maandag openbaar gemaakt zonder de auteur op de hoogte te stellen, naar eigen zeggen “uit protest tegen de moderators op het WordPress Support Forum.”
WordPress 5.2 verbetert de veiligheid van automatische updates
WordPress 5.2, dat eerder deze maand werd uitgerold, verbetert de veiligheid van automatische updates aanzienlijk. In deze blogpost gaan we daar wat dieper op in.
Dringend update advies voor 2 WooCommerce plugins
WooCommerce webshops krijgen een dringend update advies voor hun plugins. Volgens Security.nl zijn er namelijk twee WooCommerce plugins die kwetsbaarheden bevatten. Het gaat om WooCommerce Checkout Manager en WooCommerce User Email Verification.