WordPress voert geautomatiseerde beveiligingscontrole in voor pluginupdates

WordPress scant voortaan elke pluginupdate automatisch op malafide code voordat die naar gebruikers gaat, na blokkade van een backdoor bij 20.000 sites.

WordPress controleert vanaf nu automatisch elke nieuwe versie van een plugin voordat die via de WordPress.org-updates bij miljoenen sites terechtkomt. Het platform introduceerde het systeem omdat kwaadwillenden regelmatig pas na goedkeuring kwaadaardige code toevoegen aan een verder betrouwbare plugin.

Elke update doorloopt eerst de bestaande cooldown-periode van zes uur uit het project “Protect The Shire”, dat in juni werd gelanceerd. Tijdens die wachttijd analyseren AI-modellen en Jetpack Scan de broncode op risicovol gedrag. Denk aan REST- of AJAX-endpoints zonder autorisatiecontrole, SQL-queries die niet via $wpdb->prepare() lopen, onveilige bestandsverwerking, riskante deserialisatie, ongeautoriseerde databasewijzigingen en verborgen code-evaluatie of obfuscatie. De uitkomsten worden samengevoegd tot één risicoscore. Komt een update boven een bepaalde drempel uit, dan wordt de release automatisch tegengehouden voordat gebruikers hem kunnen installeren. Alleen bij een blokkade krijgt de ontwikkelaar bericht, in andere gevallen merkt niemand iets van de controle.

David Perez, co-lead van het Official Plugin Repository Team van WordPress, benadrukt dat het risico niet stopt bij de eerste keuring. “Een plugin kan vandaag veilig zijn en in een toekomstige release alsnog een kwetsbaarheid of kwaadaardige code bevatten”, aldus Perez. Het systeem draait al in de praktijk: op 28 juli werd een backdoor onderschept in een plugin met circa 20.000 actieve installaties, nog voordat die de gebruikers bereikte.

Voor Nederlandse WordPress-beheerders verandert er in de praktijk weinig aan hun werk, maar het is goed nieuws. Blijf desondanks kritisch: automatische updates uitzetten blijft onverstandig, controleer wijzigingslogs bij grote functionele wijzigingen en installeer alleen plugins van ontwikkelaars met een goede reputatie. Extra vangnetten, zoals een aparte staging-omgeving en regelmatige back-ups, blijven de beste verdediging tegen het kleine deel van de aanvallen dat door de mazen glipt.

Bron: The Hacker News

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.