Dagens PS

100 000 e-butiker i fara: Allvarligt säkerhetshål upptäckt

En stor risk för e-handlare när populärt tillägg i wordpress visar sig vara skadligt. (Foto: Canva)
En stor risk för e-handlare när populärt tillägg i wordpress visar sig vara skadligt. (Foto: Canva)
Åsa Wallenrud
Åsa Wallenrud
Uppdaterad: 30 maj 2025Publicerad: 30 maj 2025

Ett allvarligt säkerhetshål har upptäckts i ett populärt tillägg till WordPress, vilket potentiellt sätter hundratusentals webbplatser i riskzonen.

ANNONS
ANNONS

Mest läst i kategorin

Sårbarheten, som har fått högsta möjliga allvarlighetsgrad, kan leda till att angripare tar full kontroll över en webbplats. Eftersom en lösning ännu inte har släppts, uppmanas webbplatsägare att agera omedelbart för att skydda sina digitala tillgångar.

WordPress-plugin med allvarlig sårbarhet

Säkerhetsexperter har nyligen varnat för ett allvarligt fel i ett populärt tillägg till WordPress, som heter “TI WooCommerce Wishlist”. WordPress är ett system som många använder för att bygga hemsidor, och ett “tillägg” är som en extra funktion man lägger till.

Det är en del plugin man ska akta sig för. Speciellt denna då. (Foto: Canva)
Det är en del plugin man ska akta sig för. Speciellt denna då. (Foto: Canva)

Felet, som är extremt allvarligt med högsta möjliga riskbedömning (10 av 10), gör det möjligt för obehöriga att ladda upp skadliga filer till hemsidan utan att behöva logga in. Detta kan i slutändan ge angripare fullständig kontroll över den drabbade webbplatsen.

“TI WooCommerce Wishlist” är ett vanligt tillägg för e-handelsbutiker och låter kunder skapa och dela önskelistor med sina favoritprodukter. Eftersom över 100 000 hemsidor använder detta tillägg, är risken stor för att många kan drabbas, särskilt eftersom e-handelsplatser ofta hanterar känslig information och betalningar, skriver The hackernews.

ANNONS

Senaste nytt

Spela klippet
PS Partner

För många IT-projekt misslyckas – här är misstagen du måste undvika

22 maj 2025
Relevance släpper kvartalsrapport
Spela klippet
PS Partner

Rekordstart för Relevance – ”Q1 är normalt en mardröm”

15 maj 2025

Hur sårbarheten fungerar

Problemet ligger i en specifik del av tillägget som hanterar filuppladdningar. Tänk dig att det finns en “dörrvakt” som ska kontrollera vilka filer som får komma in på hemsidan. Det här felet gör att dörrvakten missar att kontrollera filernas typ och syfte ordentligt.

När en fil ska laddas upp ska systemet normalt kontrollera att det är rätt typ av fil, till exempel en bild eller en textfil, och att den kommer från en betrodd källa. Men i det här fallet är dessa kontroller avstängda, vilket gör att någon kan ladda upp i princip vilken fil som helst. Det kan vara en skadlig fil som sedan kan köras på hemsidan, vilket ger angriparen kontroll.

ANNONS

Självkörande jätten skickade hemlig data till kina – trots löftet till USA

Det amerikanska bolaget TuSimple anklagas för att ha skickat känslig data till Kina, trots nationellt säkerhetsavtal med USA. Ett amerikanskt startupbolag

Krav på ytterligare plugin för utnyttjande

Det finns dock en liten ljusning i det hela. För att sårbarheten ska kunna utnyttjas framgångsrikt krävs det att en ytterligare WordPress-plugin, “WC Fields Factory”, är installerad och aktiv på webbplatsen, samt att integrationen mellan de två tilläggen är aktiverad i TI WooCommerce Wishlist.

WC Fields Factory är ett gratis WooCommerce-tillägg som låter butiksägare lägga till anpassade fält på produktsidor, i kassan och i WordPress admin-gränssnitt. Även om detta begränsar den direkta attackytan något, är risken fortfarande påtaglig för de många webbplatser som använder båda dessa populära tillägg.

I ett hypotetiskt attackscenario skulle en angripare kunna ladda upp en skadlig PHP-fil och sedan exekvera fjärrkod genom att direkt komma åt den uppladdade filen.

Rekommendationer för drabbade användare

I skrivande stund finns det ingen officiell patch tillgänglig för TI WooCommerce Wishlist. Den senaste versionen av tillägget är 2.9.2, uppdaterad för sex månader sedan, och denna version är också sårbar. Med tanke på den allvarliga risken som denna sårbarhet utgör, uppmanas användare som har installerat TI WooCommerce Wishlist, och särskilt de som även använder WC Fields Factory, att omedelbart vidta åtgärder.

Den starkaste rekommendationen är att inaktivera och ta bort tillägget från webbplatsen tills en säkerhetslösning har släppts. Pluginutvecklare uppmanas att se över hur “wp_handle_upload()” används och undvika att sätta “test_type” till “false”. Detta är en viktig åtgärd för att förhindra liknande sårbarheter i framtiden.

EU:s nya säkerhetsstrategi väcker oro bland tekniska experter

EU:s nya säkerhetsstrategi, ProtectEU, väcker stark oro bland experter. Förslag om kryptering hotar både säkerhet och integritet online. EU-kommissionens

ANNONS

Missa inte:

Rolf fick sparken på grund av sin ålder – “ingen reagerar”. News 55

Folksams tabbe – okända personer som förmånstagare. E55

Elektricitet eller kärnvapen? Kinas annorlunda syn på AI. Realtid

ANNONS

Läs mer från Dagens PS - vårt nyhetsbrev är kostnadsfritt:
Åsa Wallenrud
Åsa Wallenrud

Åsa Wallenrud är en driven och erfaren motorjournalist med en stark passion för bilvärlden och teknik, gärna i kombination.

Åsa Wallenrud
Åsa Wallenrud

Åsa Wallenrud är en driven och erfaren motorjournalist med en stark passion för bilvärlden och teknik, gärna i kombination.

ANNONS
ANNONS

Senaste nytt

ANNONS
ANNONS