Az All in One SEO Pack nevű bővítményt az egyik legnépszerűbb WordPress bővítmény, amelyet az eredményesebb keresőoptimalizálás elősegítéséért szoktunk telepíteni.
Tegnap egyik ügyfelem jelezte, hogy a tárhelyszolgáltatója kikapcsolta az All in One SEO Pack (AIOSP) bővítményt a weboldalán, ahol több száz cikkhez volt beírva a cím/leírás/kulcsszó érték. Arra hivatkozott, hogy “tönkrevágta” a szerverüket egy, az All in One SEO Packban felfedezett biztonsági rés.
Arra figyelmeztetett, hogy töröljük ezt a bővítményt. Aki nem tette meg, ott megtette a szolgáltató. Igazából nem is törölték, csak egy fájlnevet megváltoztattak, hogy ne legyen elérhető.
Mivel már többen kerestek, hogy elveszik-e az eddigi befektetett munkájuk, meg kell őket nyugtassam: nem, a _postmeta táblában megvan minden beírt érték, a bővítmény visszakapcsolása (alul leírom hogyan kell) után ismét láthatóak lesznek ezek!
A tény az, hogy egyetlen egy hasonló hírt találtam az interneten, itt tekinthető meg. Azaz korántsem akkor a probléma (ha van vele) a bővítménnyel, mint ahogy tűnik. 1 hír, 14,5 millió felhasználóra. Szerint ezek alapján biztonsággal lehet használni a bővítményt. Legalábbis én akkor szoktam mérvadónak venni egy hírt, ha arról többen is beszámolnak.
Véleményem szerint az a legfontosabb, hogy aki használja az All in One SEO Pack nevű bővítményt, készítsen biztonsági mentést a weboldaláról (de ezt ugye minden olvasóm csinálja rendszeresen?
). Egyszerűbb ebből visszatölteni az esetlegesen feltört weboldalt, mint az AIOSP törléséből eredő hátrányokat elszenvedni.
Ráadásul a figyelmeztetés alapján nem a weboldalt törik fel, hanem a szervert támadják valamilyen módon a bővítmény segítségével. Azaz nem a weboldalt kell félteni, ezért a tárhelyszolgáltatónak kell gondoskodni a védelemről.
ui.: Aki ennél a szolgáltatónál van, a következőképpen tudja visszakapcsolni a bővítményt:
- FTP-n csatlakozni kell a tárhelyhez.
- Meg kell keresni a wp-content/plugins/all-in-one-seo-pack mappát.
- Ebben a mappában van egy “all_in_one_seo_pack.php_none” nevű fájl. Ezt kell átnevezni “all_in_one_seo_pack.php”-ra
- Ezután vissza lehet kapcsolni az admin felületen a bővítményt.
Figyelem! Csak a saját felelősségedre kapcsold vissza a bővítményt, mert az adott szolgáltató korlátozás alá vonhatja a weboldaladat, ha ez a visszakapcsolás sérti a köztetek fennálló szerződést!
Felmerülhet a kérdés: ha fent linkelt cikkben a “quickedit_functions.js”-t nevezik meg támadási felületnek, akkor miért az “all_in_one_seo_pack.php” fájlt nevezték át? Két válasz van:
- Nem függ össze a két hír.
- …
Ráadásul egy másik levélben azt írták, hogy: “TÖRÖLNI” kell a bővítmény fájljait, nem átnevezéssel blokkolni az egész bővítményt, és fent hagyni a fájlokat, ami állításuk szerint a problémát okozza. Erre ezt csinálják. Ebből azt látom, hogy ők sem igazán értik, hogy mi okozza a gondot. Persze ha nincs bekapcsolva a bővítmény, nehezebben tudják megállapítani, hogy a tárhelyen van-e AIOSP, de attól a fájlokat még meg lehet hívni a böngészőben. Ezért ha tényleg komoly lenne a probléma, akkor tényleg törölni kellene minden hozzá tartozó fájlt.

2013. június 4.
[wordpress-video]
Kategória:
Címkék: 
Tegnapelőtt megjelent a WordPress legújabb verziója, “név szerint” a 3.5.1-es. Ez egy karbantartó, valamint biztonsági réseket eltüntető verzió, így mindenkinek érdemes frissítenie!

Minden kedves “WordPress videók” tanfolyamon részt vevőnek, illetve minden kedves olvasómnak kellemes karácsonyt és sikerekben gazdag boldog új évet kívánok!


