Er is een backdoor ontdekt in versie 2.0.0 van de WordPress-plugin WPForms Lite, specifiek in het bestand wpforms-lite/src/SetupWizard/Bridge.php. De code maakt gebruik van een tijdelijk inlogtoken (geldig voor één uur) waarmee de servers van WPForms namens de beheerder acties kunnen uitvoeren op de website.
Belangrijkste risico's en functionaliteiten:
- Ongevraagde installaties: De applicatie kan plugins installeren en activeren zonder toestemming of waarschuwing voor de gebruiker.
- Data-export: Er kan een schakelaar worden omgezet waardoor formulierinzendingen direct naar de servers van WPForms worden verzonden.
- Beveiligingsrisico: Omdat de servers van de ontwikkelaar niet gemodereerd worden, bestaat het risico dat ze gebruikt kunnen worden voor het verspreiden van kwaadaardige code.
Hoewel er discussie is over de vraag of dit een volledige 'backdoor' is — omdat sommige analisten stellen dat de installaties beperkt zijn tot een vaste lijst met plugins — blijft het gebrek aan transparantie en toestemming het centrale punt van kritiek.
Backdoor ontdekt in WPForms Lite versie 2.0.0
Technisch bestand
Het betreffende bestand is: wpforms-lite/src/SetupWizard/Bridge.php.
Functionaliteit
De code neemt de browser over en opent een applicatie op de servers van WPForms. Deze applicatie ontvangt een inlogtoken voor de website dat één uur geldig is, waardoor de applicatie namens de gebruiker acties kan uitvoeren op de site.
Mogelijkheden en risico's
De applicatie kan plugins installeren en activeren. Daarnaast kan er een schakelaar worden omgezet die ervoor zorgt dat formulierinzendingen naar de servers van WPForms worden verzonden. De plugin vraagt hierom geen toestemming en geeft geen waarschuwing.
Uitvoering
Dit proces start automatisch bij een nieuwe installatie tijdens de setup, uitsluitend voor beheerders. Er wordt geen melding gegeven. Het token verloopt aan het einde van de setup of na een uur.
Installatie van plugins
De volgende plugins kunnen vanaf WordPress.org worden geïnstalleerd:
- WP Mail SMTP
- WPConsent
- Uncanny Automator
- AIOSEO
- Universally
- Duplicator
- Reviews Feed
- OptinMonster
- MonsterInsights
- ActiveLayer
- Contact Form 7 (waarschijnlijk een bug)
- Ninja Forms (waarschijnlijk een bug)
- Pirate Forms (waarschijnlijk een bug)
Daarnaast kunnen WPForms-addons en WPForms Pro worden binnengehaald van hun eigen servers. Deze servers worden niet gemodereerd en zouden gebruikt kunnen worden om kwaadaardige code te verspreiden, wat gezien hun track record verwacht mag worden.
Extra context
Awesome Motive is in dienst van, of heeft mensen aangenomen die lid zijn van het WordPress Plugins Team.
***
Reacties en discussie
Katie Keith Vindt het onrechtvaardig om dit een backdoor te noemen, omdat het geen volledige toegang tot de site geeft. Na analyse van het genoemde bestand en de rest van de setup-wizard code in versie 2.0.0.2 stelt zij dat er alleen installaties mogelijk zijn vanuit een vaste lijst met .org-plugins.
G� RDSTEN Bedankt voor de informatie en merkt op dat hij/zij die plugin sowieso nooit leuk vond; vraagt zich af of er soortig nieuws is over FluentForms, aangezien dit een plugin is die zij wel graag gebruiken.
kc Vraagt zich af waarom Contact Form 7 en Ninja Forms zouden worden geïnstalleerd, met de opmerking dat de auteur van CF7 Japans is.
Backdoor ontdekt in WPForms Lite versie 2.0.0
Technisch bestand
Het betreffende bestand is: wpforms-lite/src/SetupWizard/Bridge.php.
Functionaliteit
De code neemt de browser over en opent een applicatie op de servers van WPForms. Deze applicatie ontvangt een inlogtoken voor de website dat één uur geldig is, waardoor de applicatie namens de gebruiker acties kan uitvoeren op de site.
Mogelijkheden en risico's
De applicatie kan plugins installeren en activeren. Daarnaast kan er een schakelaar worden omgezet die ervoor zorgt dat formulierinzendingen naar de servers van WPForms worden verzonden. De plugin vraagt hierom geen toestemming en geeft geen waarschuwing.
Uitvoering
Dit proces start automatisch bij een nieuwe installatie tijdens de setup, uitsluitend voor beheerders. Er wordt geen melding gegeven. Het token verloopt aan het einde van de setup of na een uur.
Installatie van plugins
De volgende plugins kunnen vanaf WordPress.org worden geïnstalleerd:
- WP Mail SMTP
- WPConsent
- Uncanny Automator
- AIOSEO
- Universally
- Duplicator
- Reviews Feed
- OptinMonster
- MonsterInsights
- ActiveLayer
- Contact Form 7 (waarschijnlijk een bug)
- Ninja Forms (waarschijnlijk een bug)
- Pirate Forms (waarschijnlijk een bug)
Daarnaast kunnen WPForms-addons en WPForms Pro worden binnengehaald van hun eigen servers. Deze servers worden niet gemodereerd en zouden gebruikt kunnen worden om kwaadaardige code te verspreiden, wat gezien hun track record verwacht mag worden.
Extra context
Awesome Motive is in dienst van, of heeft mensen aangenomen die lid zijn van het WordPress Plugins Team.
***
Reacties en discussie
Katie Keith Vindt het onrechtvaardig om dit een backdoor te noemen, omdat het geen volledige toegang tot de site geeft. Na analyse van het genoemde bestand en de rest van de setup-wizard code in versie 2.0.0.2 stelt zij dat er alleen installaties mogelijk zijn vanuit een vaste lijst met .org-plugins.
G� RDSTEN Bedankt voor de informatie en merkt op dat hij/zij die plugin sowieso nooit leuk vond; vraagt zich af of er soortig nieuws is over FluentForms, aangezien dit een plugin is die zij wel graag gebruiken.
kc Vraagt zich af waarom Contact Form 7 en Ninja Forms zouden worden geïnstalleerd, met de opmerking dat de auteur van CF7 Japans is.