
Wordfence Zbulon Dobësi Kritike të Marrjes së Kontrollit të Administratorit në WPMU DEV Dashboard
Wordfence raporton një anashkalim autentikimi në WPMU DEV Dashboard, një shtojcë me 350,000 instalime, që u lejon sulmuesve të paautentikuar të marrin qasje administratori kur Hub SSO është i aktivizuar.
Shtojca WordPress WPMU DEV Dashboard ka një dobësi kritike të anashkalimit të autentikimit që mund t'i lejojë një sulmuesi të paautentikuar të marrë qasje administratori kur një veçori e quajtur Hub Single Sign-On është e aktivizuar, sipas një raporti kërkimor sigurie të publikuar nga Wordfence Argus më 19 gusht 2026. Wordfence Argus është ekipi i kërkimit të kërcënimeve në Wordfence, një kompani që ndërton mjete dhe shërbime sigurie për WordPress. Shtojca përdoret në rreth 350,000 instalime aktive.
Një anashkalim autentikimi është një dobësi që i lejon dikujt të anashkalojë hapin normal të hyrjes dhe të futet në një llogari ose zonë sikur të ishte një përdorues i vlefshëm. Në këtë rast, dobësia vlen vetëm kur Hub Single Sign-On, shpesh i shkurtuar si Hub SSO, është i aktivizuar. Hub SSO është një cilësim që i lejon një personi të hyjë në një faqe interneti WordPress përmes shërbimit WPMU DEV Hub në vend që të shkruajë një fjalëkalim të veçantë WordPress. Kur Hub SSO është aktiv, defekti bën të mundur që një sulmues i paautentikuar, domethënë dikush që nuk është i regjistruar dhe nuk ka asnjë llogari në faqe, të marrë qasje administratori.
Qasja e administratorit është niveli më i lartë i lejes në WordPress dhe jep kontroll të plotë mbi faqen e internetit. Një sulmues me këtë qasje mund të ndryshojë fjalëkalime, të shtojë llogari të reja administratori, të instalojë shtojca me qëllim të keq, të modifikojë faqet dhe të lexojë çdo të dhënë të ruajtur në WordPress. Raporti i Wordfence vëren se kur një mekanizëm i shkrimit të kodit i arritshëm nga administratori, si redaktori i shtojcave ose redaktori i temave të WordPress, është i disponueshëm, situata mund të përshkallëzohet në ekzekutim të kodit në distancë. Ekzekutimi i kodit në distancë do të thotë se sulmuesi mund të ekzekutojë komandat ose programet e tij në serverin që pret faqen, gjë që mund të vërë në rrezik të gjithë llogarinë e pritjes.
Dobësia u gjet gjatë kërkimit të brendshëm nga Wordfence Argus. Raporti i publikuar nuk përfshin informacion të detajuar teknik për defektin e saktë dhe nuk thotë nëse një patch ishte i disponueshëm në kohën e publikimit. Për shkak se problemi shkaktohet vetëm kur Hub Single Sign-On është i aktivizuar, faqet që nuk e kanë aktivizuar atë veçori nuk janë të ekspozuara përmes kësaj dobësie specifike. Pronarët e faqeve që përdorin shtojcën duhet të kontrollojnë cilësimet e tyre menjëherë.
Për pronarët e faqeve të internetit, hapi i menjëhershëm është të rishikojnë cilësimin Hub Single Sign-On në WPMU DEV Dashboard. Nëse Hub SSO nuk është i nevojshëm, duhet të çaktivizohet. Nëse është i nevojshëm, pronarët e faqeve duhet të presin një përditësim nga WPMU DEV dhe ta zbatojnë atë sapo të lëshohet. Kufizimi i qasjes në redaktorin e shtojcave dhe temave të WordPress gjithashtu mund të zvogëlojë rrezikun e ekzekutimit të kodit në distancë edhe nëse një sulmues arrin disi qasje administratori.
Dobësitë e shtojcave të WordPress mund të ofrojnë një rrugë të drejtpërdrejtë në një faqe interneti, veçanërisht kur një shtojcë është e instaluar gjerësisht si WPMU DEV Dashboard. Për shkak se shtojcat zgjerojnë softuerin bazë WordPress me funksione të reja, një dobësi në cilindo prej tyre mund të dëmtojë sigurinë e gjithë faqes. Kjo është arsyeja pse përditësimet e shtojcave dhe rishikimet e konfigurimit janë një pjesë e rëndësishme e mirëmbajtjes rutinë të faqes në internet. Shërbimet e pritjes së menaxhuar WordPress si AEU Hosting ofrojnë një mjedis të sigurt, nga fillimi në fund, që mund t'i ndihmojë pronarët e faqeve të mbajnë instalimet dhe shtojcat e tyre më mirë.
Si të Mbroheni
- Çaktivizoni Hub Single Sign-On në cilësimet e WPMU DEV Dashboard menjëherë nëse nuk e përdorni aktivisht.
- Kontrolloni faqen e shtojcës WPMU DEV Dashboard për një përditësim dhe instaloni çdo rregullim sigurie sapo të jetë i disponueshëm.
- Nëse nuk mund të përditësoni ende, çaktivizoni përkohësisht shtojcën WPMU DEV Dashboard për të hequr rrezikun.
- Në zonën tuaj administrative WordPress, çaktivizoni redaktorin e shtojcave dhe temave në mënyrë që një sulmues të mos mund ta përdorë atë për të ekzekutuar kod me qëllim të keq edhe nëse merr qasje administratori.
- Bëni një kopje rezervë të plotë të faqes suaj tani, në mënyrë që të mund ta rivendosni shpejt nëse diçka shkon keq.
Termat e Shpjeguar
- Authentication Bypass Një dobësi sigurie që i lejon dikujt të anashkalojë hapin normal të hyrjes dhe të futet në një llogari ose zonë sikur të ishte një përdorues i vlefshëm.
- Hub Single Sign-On (SSO) Një cilësim që i lejon një personi të hyjë në një faqe interneti WordPress përmes shërbimit WPMU DEV Hub në vend që të përdorë një fjalëkalim të veçantë WordPress.
- Remote Code Execution Një lloj serioz sulmi ku një i huaj mund të ekzekutojë komandat ose programet e tij në kompjuterin që pret një faqe interneti.
- Plugin Editor Një mjet i integruar WordPress që i lejon një administratori të modifikojë skedarët e shtojcave direkt nga paneli i faqes.
- Unauthenticated Attacker Dikush që nuk është i regjistruar dhe nuk ka asnjë llogari në faqe, por megjithatë përpiqet të hyjë.
- Administrator Access Niveli më i lartë i lejes në WordPress, i cili i lejon një përdoruesi të ndryshojë cilësimet, të instalojë softuer dhe të menaxhojë gjithçka në faqe.