باگ امنيتي در افزونه داپليكيتور Duplicator وردپرس و ضرورت اقدام فوري
طراحي سايت در مشهد
طي ماه قبل نقص امنيتي در پلاگين بكآپگيري و انتقال پلاگين Duplicator وردپرس كشف و شناسايي شدهاست. اين گزينه سبب ساز به وجود وارد شدن اختلالات گسترده درتمامي وب سايتها وردپرسي از گزاره در تارنماهاي يوزرها اهل ايران شدهاست. طي اطلاعيه كمپاني Synacktiv خصوص پلاگين Duplicator معين شد كه ايراد امنيتي فعلا با patch ارائه گرديده قابل رفع ميباشد و يوزرها بي ترديد بايستي مبادرت به بروزرساني اين پلاگين نمايند. در اينجا يه خرده در مورد خلل در پلاگين Duplicator وردپرس توضيح خوا هيم بخشيد
حفره امنيتي نام بردهكدي كه دارنده ايراد امنيتي ميباشد در بنا شده در خويش دايركتوري افزونه قرار ندارد. خلل هنگامي نمايان ميشود كه استفاده كننده مبادرت به انتقال محتويات وردپرس و با بازگرداني آن مينمايد.
بكآپگيري از تارنما ،۲ پوشه خروجي دارااست كه هر دو براي بازگرداني وب سايت موردنياز ميباشند: يك كدام از پوشه بايگاني .zip و ديگري اسكريپتي با اسم installer.php كه براي بازگرداني محتويات از آن به كار گيري ميشود.
اين فولدرها ميتوانند به سرور جديدي منتقل شوند و در دايركتوري مربوطه قرار گيرند. بعد از آن ادمين ميتواند از روش مرورگر خويش پوشه installer.php را بازديد نمايد و فرايند بازگرداني و انتقال تارنما را ابتدا نمايد.
پيشنهاد اينترنت سر: هاست وردپرس – WordPress Host
پلاگين duplicator - خطاها پلاگين duplicatore و حفره امنيتي
بعداز اينكه بازگرداني صورت بپذيرد، پيغامي بر اساس مهيا بودن وبسايت و قابليت و امكان ورود به آن نشان داده ميشود.
پلاگين duplicator - ابزار duplicatote
درين ورقه يك ليست از قدمهاي آخري موجود است كه به استفاده كننده يادآوري مينمايد كه مي بايست پوشههاي بيشتر و باقيمانده را به عارضه ها امنيتي حذف نمايد. در واقع اين پيغام به طور هميشگي در داشبورد وردپرس اكران داده ميشود تاهنگاميكه استفاده كننده مبادرت به حذف پوشهها كرده و يا اين كه Duplicator را uninstall نمايد.
پلاگين duplicator - حذف كردن پوشه هاي مازاد در ابزار duplicator
به ياد ماندني بودن اين پيغام ادله بسيار مهم و موجهي داراست، باقي ماندن فولدرها و اسكريپتها در دايركتوريهايي كه كه از روش اينترنت قابل دسترس ميباشند عمل بسيار خطرناكي ميباشد. در قبل نيز اين فرمان سبب ساز به وجود داخل شدن اختلالات امنيتي در وردپرس بوده ميباشد.
اختلال از آنجا به مو جود ميآيد كه پوشه installer.php مقادير محل ورود كه از استفاده كننده ميگيرد را مستقيما وارد پوشه wp-config.php مينمايد و اين دستور سبب به وجود داخل شدن حفره امنيتي براي تزريق كد ميشود.
اكنون patch ارائه گرديده از سوي كمپاني Synacktiv دو عمل گوناگون انجام داده ميباشد:۱) رفع ايراد امنيتي فولدر installer.php و دوري از تزريق كد به وسيله اين پوشه
۲) اضافه كردن قابليت و امكان ايمن سازي از روش تمجيد كردن راز براي پوشههاي installer
اين عمل منجر ميشود كه در زمان استعمال از فولدر installer استفاده كننده امنيت بيشتري داشته باشد و فرد سومين به صورت كل بدين پوشهها دسترسي نداشته باشد.
پلاگين duplicator - رفع ايراد فولدر installer.php
هشدار !!!
با اينكه patch ارائه گرديده اقدامات امنيتي لازم جهت ايمن سازي افزونه Duplicator را تا حد متعددي انجام ميدهد، مي بايست دقت داشت كه حذف كردن فولدرهاي installation پس از انتها فعاليت از اهميت بسيار بالايي شامل است و تاكيد شديدي بر آن ميشود.
اكنون در هاست وردپرس اينترنتسر با وجود اينكه داده ها محل ورود استفاده كننده در طول به كار گيري از افزونه گذشته از داخل شدن به پوشه wp-config امن ميشود، هم چنان ممكن ميباشد مقاديري كه از قبلي درين پوشهها باقيماندهاند سبب بروز ايراد شوند. به عنوان مثال ممكن ميباشد رباتها با دادن داده ها ديتابيس نادرست سبب از دسترس بيرون شدن تارنما و بروز ارور پايين در وب سايت شوند:
رفع خطاي در پلاگين duplicator
چه كاري بايستي انجام دهيم؟۱) در صدر كليه پلاگينها از پاراگراف Duplicator را آپ تو ديت نماييد.
۲) آنگاه taller.php و در فيس وجود پوشه installer-backup.php را مسلما از درون هاست خويش تميز نمائيد. بعد از هر توشه استعمال از پلاگين Duplicator بدون شك پوشههاي مربوط را پس از بازگرداني حذف فرماييد.
۳) راز ديتابيس وردپرس را ريست نماييد.
۴) جهت اطمينان فولدر wp-config.php را حذف كرده و مجددا بسازيد. با به كارگيري از اين پيوند كليدهاي لازم جهت ارتقاء امنيت را در پوشه wp-config.php اسكن كرده و جايگزين فرماييد.
۵) ديگر فولدرهاي وردپرس را نظارت نماييد تا كدهاي مخرب به آن تزريق نشده باشد.
برچسب: طراحي سايت در مشهد،