Az All in One SEO Pack nevű bővítményt az egyik legnépszerűbb WordPress bővítmény, amelyet az eredményesebb keresőoptimalizálás elősegítéséért szoktunk telepíteni.
Tegnap egyik ügyfelem jelezte, hogy a tárhelyszolgáltatója kikapcsolta az All in One SEO Pack (AIOSP) bővítményt a weboldalán, ahol több száz cikkhez volt beírva a cím/leírás/kulcsszó érték. Arra hivatkozott, hogy “tönkrevágta” a szerverüket egy, az All in One SEO Packban felfedezett biztonsági rés.
Arra figyelmeztetett, hogy töröljük ezt a bővítményt. Aki nem tette meg, ott megtette a szolgáltató. Igazából nem is törölték, csak egy fájlnevet megváltoztattak, hogy ne legyen elérhető.
Mivel már többen kerestek, hogy elveszik-e az eddigi befektetett munkájuk, meg kell őket nyugtassam: nem, a _postmeta táblában megvan minden beírt érték, a bővítmény visszakapcsolása (alul leírom hogyan kell) után ismét láthatóak lesznek ezek!
A tény az, hogy egyetlen egy hasonló hírt találtam az interneten, itt tekinthető meg. Azaz korántsem akkor a probléma (ha van vele) a bővítménnyel, mint ahogy tűnik. 1 hír, 14,5 millió felhasználóra. Szerint ezek alapján biztonsággal lehet használni a bővítményt. Legalábbis én akkor szoktam mérvadónak venni egy hírt, ha arról többen is beszámolnak.
Véleményem szerint az a legfontosabb, hogy aki használja az All in One SEO Pack nevű bővítményt, készítsen biztonsági mentést a weboldaláról (de ezt ugye minden olvasóm csinálja rendszeresen?
). Egyszerűbb ebből visszatölteni az esetlegesen feltört weboldalt, mint az AIOSP törléséből eredő hátrányokat elszenvedni.
Ráadásul a figyelmeztetés alapján nem a weboldalt törik fel, hanem a szervert támadják valamilyen módon a bővítmény segítségével. Azaz nem a weboldalt kell félteni, ezért a tárhelyszolgáltatónak kell gondoskodni a védelemről.
ui.: Aki ennél a szolgáltatónál van, a következőképpen tudja visszakapcsolni a bővítményt:
- FTP-n csatlakozni kell a tárhelyhez.
- Meg kell keresni a wp-content/plugins/all-in-one-seo-pack mappát.
- Ebben a mappában van egy “all_in_one_seo_pack.php_none” nevű fájl. Ezt kell átnevezni “all_in_one_seo_pack.php”-ra
- Ezután vissza lehet kapcsolni az admin felületen a bővítményt.
Figyelem! Csak a saját felelősségedre kapcsold vissza a bővítményt, mert az adott szolgáltató korlátozás alá vonhatja a weboldaladat, ha ez a visszakapcsolás sérti a köztetek fennálló szerződést!
Felmerülhet a kérdés: ha fent linkelt cikkben a “quickedit_functions.js”-t nevezik meg támadási felületnek, akkor miért az “all_in_one_seo_pack.php” fájlt nevezték át? Két válasz van:
- Nem függ össze a két hír.
- …
Ráadásul egy másik levélben azt írták, hogy: “TÖRÖLNI” kell a bővítmény fájljait, nem átnevezéssel blokkolni az egész bővítményt, és fent hagyni a fájlokat, ami állításuk szerint a problémát okozza. Erre ezt csinálják. Ebből azt látom, hogy ők sem igazán értik, hogy mi okozza a gondot. Persze ha nincs bekapcsolva a bővítmény, nehezebben tudják megállapítani, hogy a tárhelyen van-e AIOSP, de attól a fájlokat még meg lehet hívni a böngészőben. Ezért ha tényleg komoly lenne a probléma, akkor tényleg törölni kellene minden hozzá tartozó fájlt.

2013. június 4.
[wordpress-video]
Kategória:
Címkék:
Eredmény:


A Megjelenés => Widgetek menüpont alatt található alapértelmezett “Legutóbbi bejegyzések” widget azt tudja, hogy a legutolsó bejegyzéseket kilistázza a megadott helyen az oldalsávon.





