E meta në plugin-in Gravity SMTP të WordPress-it u lejon sulmuesve të vjedhin çelësat API

E meta në plugin-in Gravity SMTP të WordPress-it u lejon sulmuesve të vjedhin çelësat API

Sulmuesit po shfrytëzojnë në mënyrë aktive një dobësi në plugin-in Gravity SMTP të WordPress-it për të nxjerrë çelësat API, duke vënë në rrezik faqet e internetit dhe shërbimet e lidhura me to.

Një e metë kritike sigurie në plugin-in Gravity SMTP të WordPress-it po shfrytëzohet në mënyrë aktive nga hakerat për të zbuluar çelësat API, sipas raporteve të fundit. Gravity SMTP është një plugin i përdorur gjerësisht që ndihmon faqet e WordPress-it të dërgojnë email në mënyrë të besueshme duke i lidhur ato me shërbime të jashtme email-i përmes Protokollit të Thjeshtë të Transferimit të Postës (SMTP). Këto shërbime email-i, si SendGrid, Mailgun ose Amazon SES, kërkojnë një kod sekret unik të quajtur çelës API për të vërtetuar faqen. Plugin-i i ruan këto çelësa në cilësimet e tij, dhe dobësia u lejon sulmuesve t'i marrin ato pa autorizim.

Plugin-i Gravity SMTP funksionon duke i lejuar pronarët e faqeve të konfigurojnë faqen e tyre WordPress për të dërguar email përmes një ofruesi SMTP të palës së tretë në vend të funksionit të paracaktuar PHP mail, i cili shpesh përfundon në dosjet e spam-it. Për të përdorur këta ofrues, administratori i faqes fut një çelës API në faqen e konfigurimit të plugin-it. Ky çelës duhet të mbetet privat sepse i jep qasje në llogarinë e shërbimit të email-it. E meta që po shfrytëzohet ka të ngjarë të rrjedhë nga mbrojtja e pamjaftueshme e këtyre kredencialeve të ruajtura, ndoshta përmes një kontrolli të munguar autorizimi ose një problemi të pasigurt të qasjes në skedarë. Pasi hakerat marrin çelësat API, ata mund të imitojnë shërbimin e email-it të faqes.

Për pronarët e faqeve dhe bizneset, pasojat e çelësave API të ekspozuar mund të jenë të rënda. Sulmuesit mund të përdorin çelësat e vjedhur për të dërguar spam ose email phishing përmes shërbimit legjitim të email-it, gjë që mund të dëmtojë reputacionin e domain-it të faqes dhe të çojë në probleme me dorëzimin e email-eve. Në shumë raste, ofruesit e shërbimeve të email-it tarifojnë bazuar në përdorim, kështu që viktimat mund të përballen me fatura të papritura për mijëra email-e të paautorizuara. Për më keq, nëse çelësi API ka leje të gjera, sulmuesit potencialisht mund të qasen në të dhëna të tjera brenda llogarisë së shërbimit të email-it, si listat e kontakteve ose fushatat e marketingut. Për shkak se shumë pronarë faqesh ripërdorin çelësat API në shumë shërbime, një çelës i vetëm i rrjedhur mund të hapë derën për komprometime të mëtejshme.

Në këtë moment, detajet specifike për dobësinë, si shkaku teknik ose versioni i saktë i prekur, nuk janë zbuluar në raportin burimor. Megjithatë, fakti që hakerat po e shfrytëzojnë në mënyrë aktive do të thotë se çdo faqe që përdor plugin-in Gravity SMTP duhet ta trajtojë këtë si çështje urgjente. Administratorët e faqeve duhet të kontrollojnë menjëherë nëse e kanë të instaluar plugin-in dhe të kërkojnë për përditësime të disponueshme nga zhvilluesi. Nëse një përditësim nuk është ende i disponueshëm, ata duhet të konsiderojnë çaktivizimin e përkohshëm të plugin-it dhe rikthimin në një metodë më të sigurt të dërgimit të email-eve derisa të lëshohet një patch. Ndryshimi i çelësave API për shërbimin e lidhur të email-it është gjithashtu një hap vendimtar, pasi kjo çaktivizon çdo kredencial që mund të jetë vjedhur tashmë.

Ky incident nxjerr në pah rëndësinë e masave proaktive të sigurisë për faqet WordPress. Shërbimet e hosting-ut të menaxhuar WordPress, si AEU Hosting, shpesh përfshijnë përditësime automatike të plugin-eve, monitorim sigurie dhe mbështetje ekspertësh që mund t'i ndihmojnë pronarët e faqeve të përgjigjen shpejt ndaj kërcënimeve në zhvillim si ky. Duke u mbështetur në një ofrues hosting-u që merret me patch-e sigurie dhe monitoron për aktivitete të dyshimta, pronarët e faqeve mund të zvogëlojnë ekspozimin e tyre ndaj dobësive të plugin-eve. Ndërkohë, të gjithë përdoruesit e WordPress-it duhet të rishikojnë plugin-et e instaluara, të heqin ato që nuk përdoren më dhe të sigurohen që çelësat API të kenë më pak privilegje të nevojshme për të funksionuar.

Si të Mbroheni

  1. Nëse përdorni plugin-in Gravity SMTP në faqen tuaj WordPress, përditësojeni atë në versionin më të ri menjëherë.
  2. Kontrolloni llogarinë tuaj të shërbimit të email-it (si SendGrid ose Mailgun) për ndonjë aktivitet të pazakontë, si email-e ose tarifa të papritura.
  3. Krijoni çelësa të rinj API për shërbimin tuaj të email-it dhe zëvendësoni të vjetrit në cilësimet e plugin-it, sepse çelësat e vjetër mund të jenë vjedhur tashmë.
  4. Kufizoni lejet e çelësave tuaj API në mënyrë që ata të mund të dërgojnë vetëm email dhe të mos kenë qasje në pjesë të tjera të llogarisë suaj të shërbimit të email-it.
  5. Rishikoni rregullisht plugin-et tuaja WordPress dhe fshini ato që nuk i përdorni më, pasi plugin-et e vjetruara janë një rrezik i zakonshëm sigurie.
  6. Konsideroni përdorimin e një shërbimi hosting-u të menaxhuar WordPress që përfshin përditësime automatike sigurie dhe monitorim.

Shërbime AEU të lidhura

  • AEU Panel Paneli i kontrollit për hosting-un e menaxhuar