
Kritiek lek in User Profile Builder neemt WordPress-sites over
Beeld via Pexels
Een ernstige kwetsbaarheid in de WordPress-plug-in User Profile Builder stelt aanvallers in staat om websites volledig over te nemen. Het probleem zit hem in het registratieformulier, dat gebruikersnamen van maximaal 70 karakters accepteert zonder de bijbehorende foutmelding van WordPress serieus te nemen. Hierdoor genereert de plug-in een 'autologin nonce' gekoppeld aan user ID 1, vaak de admin-account. Eenmaal als admin ingelogd, kan een aanvaller extra admin-accounts creëren, malafide plug-ins installeren of gevoelige data stelen. Hoewel een beveiligingsupdate sinds 16 juli beschikbaar is, hebben duizenden websites deze nog niet geïnstalleerd. De CVSS-impactscore van het lek is 9.8 van de 10, wat het tot een van de meest kritieke kwetsbaarheden maakt.
Cybersecuritybedrijf Wordfence waarschuwt om direct de update toe te passen en benadrukt het belang van regelmatige onderhoudsroutines voor WordPress-sites. Ontwikkelaars van de plug-in werken aan verdere verbeteringen, maar gebruikers moeten zelf de verantwoordelijkheid nemen om hun site veilig te houden. Meer details staan op de pagina van Security.nl.








