{"id":12635,"date":"2022-11-28T02:47:00","date_gmt":"2022-11-27T19:47:00","guid":{"rendered":"https:\/\/www.jetorbit.com\/blog\/?p=12635"},"modified":"2022-11-24T14:56:27","modified_gmt":"2022-11-24T07:56:27","slug":"plugin-woocommerce-dengan-celah-kerentanan","status":"publish","type":"post","link":"https:\/\/www.jetorbit.com\/blog\/plugin-woocommerce-dengan-celah-kerentanan\/","title":{"rendered":"Waspada! Ada Lima Plugin WooCommerce dengan Celah Kerentanan"},"content":{"rendered":"\n<p>Kalian punya website toko online WordPress yang dibangun dengan WooCommerce, kah? FYI, belum lama ini ditemukan celah kerentanan di lima plugin WooCommerce! Tak usah lama-lama, simak infonya yuk <strong>Waspada! Ada Lima Plugin WooCommerce dengan Celah Kerentanan<\/strong><\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Celah Kerentanan Lima Plugin WooCommerce<\/strong><\/h2>\n\n\n\n<p>Pada tanggal 7 November 2022, National Vulnerability Database (NVD) merilis informasi tentang ditemukannya celah keamanan di lima plugin <a href=\"https:\/\/woocommerce.com\/\" target=\"_blank\" rel=\"noreferrer noopener\">WooCommerce <\/a>.&nbsp;<\/p>\n\n\n\n<p>Apa saja lima plugin WooCommerce yang terdampak celah kerentanan tersebut?<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>1. Advanced Order Export for WooCommerce<\/strong><\/h3>\n\n\n\n<p><strong>Versi terdampak:<\/strong> &lt;=3.3.2<\/p>\n\n\n\n<p><strong>Tingkat keparahan:<\/strong> 6,5 dari 10 (Menengah)<\/p>\n\n\n<div class=\"wp-block-image\">\n<figure class=\"aligncenter size-full\"><a href=\"https:\/\/www.jetorbit.com\/blog\/wp-content\/uploads\/2022\/11\/Lima-Plugin-WooCommerce-dengan-Celah-Kerentanan-1.png\"><img loading=\"lazy\" decoding=\"async\" width=\"768\" height=\"128\" src=\"https:\/\/www.jetorbit.com\/blog\/wp-content\/uploads\/2022\/11\/Lima-Plugin-WooCommerce-dengan-Celah-Kerentanan-1.png\" alt=\"plugin woocommerce\" class=\"wp-image-12637\" \/><\/a><\/figure><\/div>\n\n\n<p>Advanced Order Export for WooCommerce adalah plugin yang berguna untuk mengekspor data orderan ke berbagai format file.&nbsp;<\/p>\n\n\n\n<p>Plugin yang telah diinstall pada 100 ribu website ini, memiliki risiko kerentanan <em>Cross Site Request Forgery<\/em> (CSRF). <em>Hacker <\/em>bisa mengelabui pemilik website agar melakukan sesuatu secara tak sengaja.&nbsp;<\/p>\n\n\n\n<p>Nah, dalam kasus plugin Advanced Order Export for WooCommerce, upaya tersebut dilakukan saat mengunduh suatu file. Fungsi plugin ini adalah untuk mengekspor detail orderan maka file yang diincar <em>hacker <\/em>tentunya data orderan pelanggan yang umumnya berisi informasi pribadi dan sensitif.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>2. Advanced Dynamic Pricing for WooCommerce<\/strong><\/h3>\n\n\n\n<p><strong>Versi terdampak: <\/strong>&lt;=4.1.5<\/p>\n\n\n\n<p><strong>Tingkat keparahan:<\/strong> 4,3 dari 10 (Menengah)<\/p>\n\n\n<div class=\"wp-block-image\">\n<figure class=\"aligncenter size-full\"><a href=\"https:\/\/www.jetorbit.com\/blog\/wp-content\/uploads\/2022\/11\/Lima-Plugin-WooCommerce-dengan-Celah-Kerentanan-2.png\"><img loading=\"lazy\" decoding=\"async\" width=\"768\" height=\"129\" src=\"https:\/\/www.jetorbit.com\/blog\/wp-content\/uploads\/2022\/11\/Lima-Plugin-WooCommerce-dengan-Celah-Kerentanan-2.png\" alt=\"kerentanan plugin woocommerce\" class=\"wp-image-12638\" \/><\/a><\/figure><\/div>\n\n\n<p>Advanced Dynamic Pricing for WooCommerce adalah plugin untuk membantu menetapkan aturan harga dan diskon produk secara mudah.&nbsp;<\/p>\n\n\n\n<p>Plugin ini juga dihantui kerentanan jenis CSRF. Bedanya, CSRF di sini bisa menyebabkan terjadinya<em> rule type migration<\/em>.&nbsp;<\/p>\n\n\n\n<p>Sebenarnya, belum ada keterangan pasti tentang cara kerja <em>rule type migration<\/em>. Dampaknya di 20 ribu website yang menggunakan plugin Advanced Dynamic Pricing for WooCommerce juga belum jelas, sih. Namun, bisa jadi kerentanan ini digunakan <em>hacker <\/em>untuk mengubah informasi harga ataupun diskon produk sesuka hati.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>3. Advanced Coupons for WooCommerce Coupons<\/strong><\/h3>\n\n\n\n<p><strong>Versi terdampak:<\/strong> &lt;=4.5<\/p>\n\n\n\n<p><strong>Tingkat keparahan:<\/strong> 4,3 dari 10 (Menengah)<\/p>\n\n\n<div class=\"wp-block-image\">\n<figure class=\"aligncenter size-full\"><a href=\"https:\/\/www.jetorbit.com\/blog\/wp-content\/uploads\/2022\/11\/Lima-Plugin-WooCommerce-dengan-Celah-Kerentanan-3.png\"><img loading=\"lazy\" decoding=\"async\" width=\"768\" height=\"106\" src=\"https:\/\/www.jetorbit.com\/blog\/wp-content\/uploads\/2022\/11\/Lima-Plugin-WooCommerce-dengan-Celah-Kerentanan-3.png\" alt=\"kerentanan plugin woocommerce\" class=\"wp-image-12639\" \/><\/a><\/figure><\/div>\n\n\n<p>Plugin yang dihantui celah kerentanan jenis CSRF selanjutnya adalah Advanced Coupons for WooCommerce Coupons.&nbsp;<\/p>\n\n\n\n<p>Namun, belum ada kejelasan terkait dampak CSRF di plugin dengan 10 ribu instalasi lebih. Satu-satunya hal yang bisa diketahui adalah celah kerentanan plugin Advanced Coupons dapat memberhentikan pemberitahuan melalui teknik AJAX.<\/p>\n\n\n\n<p>Plugin ini sendiri berfungsi untuk menambahkan dan mengelola kupon diskon, <em>gift card<\/em>, dan semacamnya.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>4. WooCommerce Dropshipping by OPMC<\/strong><\/h3>\n\n\n\n<p><strong>Versi terdampak:<\/strong> &lt;=4.3<\/p>\n\n\n\n<p><strong>Tingkat keparahan: <\/strong>9,8 dari 10 (Kritis)<\/p>\n\n\n<div class=\"wp-block-image\">\n<figure class=\"aligncenter size-full\"><a href=\"https:\/\/www.jetorbit.com\/blog\/wp-content\/uploads\/2022\/11\/Lima-Plugin-WooCommerce-dengan-Celah-Kerentanan-4.png\"><img loading=\"lazy\" decoding=\"async\" width=\"768\" height=\"307\" src=\"https:\/\/www.jetorbit.com\/blog\/wp-content\/uploads\/2022\/11\/Lima-Plugin-WooCommerce-dengan-Celah-Kerentanan-4.png\" alt=\"woocommerce\" class=\"wp-image-12640\" \/><\/a><\/figure><\/div>\n\n\n<p>WooCommerce Dropshipping by OPMC adalah plugin untuk menambahkan fitur untuk kebutuhan bisnis <em>dropship<\/em>.<\/p>\n\n\n\n<p>Plugin dengan 3000 instalasi ini menyimpan masalah keamanan jenis SQL Injection&nbsp; yang memungkinkan <em>hacker <\/em>untuk mendapat akses administrator. Dengan akses tersebut, <em>hacker <\/em>bisa bebas menghapus bahkan mengintip informasi pribadi di <em>database <\/em>website korban.&nbsp;<\/p>\n\n\n\n<p>Tak heran kalau celah keamanan ini mendapat label kritis.<\/p>\n\n\n\n<p>Penyebab SQL Injection di WooCommerce Dropshipping ini karena kurangnya sanitasi atau pembersihan data. Tepatnya, di salah satu REST Endpoint yang memanfaatkan pernyataan SQL tertentu.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>5. Role Based Pricing for WooCommerce<\/strong><\/h3>\n\n\n\n<p><strong>Versi terdampak:<\/strong> &lt;=1.6.2<\/p>\n\n\n\n<p><strong>Skor keparahan:<\/strong> 8,8 dari 10 (Tinggi)<\/p>\n\n\n<div class=\"wp-block-image\">\n<figure class=\"aligncenter size-full\"><a href=\"https:\/\/www.jetorbit.com\/blog\/wp-content\/uploads\/2022\/11\/Lima-Plugin-WooCommerce-dengan-Celah-Kerentanan-5.png\"><img loading=\"lazy\" decoding=\"async\" width=\"765\" height=\"130\" src=\"https:\/\/www.jetorbit.com\/blog\/wp-content\/uploads\/2022\/11\/Lima-Plugin-WooCommerce-dengan-Celah-Kerentanan-5.png\" alt=\"woocommerce\" class=\"wp-image-12641\" \/><\/a><\/figure><\/div>\n\n\n<p>Role Based Pricing for WooCommerce adalah plugin untuk mengatur harga produk sesuai dengan <em>role <\/em>pengguna.&nbsp;<\/p>\n\n\n\n<p>Plugin yang telah diinstall 2000 kali ini tak hanya memiliki satu tapi dua celah kerentanan jenis CSRF. Masalah CSRF yang pertama memungkinkan pengguna tingkat rendah seperti <em>subscriber <\/em>mengupload file ke website secara sembarangan. Celah kerentanan ini menghantui Role Based Pricing versi sebelum 1.6.2.<\/p>\n\n\n\n<p>Sementara CSRF yang kedua menyebabkan <em>subscriber <\/em>bisa mengupload file sekaligus mengeksploitasi website korban menggunakan teknik PHAR <em>deserialization<\/em>.&nbsp;<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Update 5 Plugin WooCommerce ke Versi Terbaru (Solusi Terbaik)<\/strong><\/h2>\n\n\n\n<p>Para <em>developer <\/em>plugin WooCommercetelah merilis versi terbaru untuk memperbaiki celah keamanan tadi, dengan rincian sebagai berikut:<\/p>\n\n\n\n<ul class=\"wp-block-list\"><li><strong>Advanced Order Export for WooCommerce<\/strong> \u2013 3.3.3<\/li><li><strong>Advanced Dynamic Pricing for WooCommerce<\/strong> \u2013 4.1.6<\/li><li><strong>Advanced Coupons for WooCommerce Coupons<\/strong> \u2013 4.5.0.1<\/li><li><strong>WooCommerce Dropshipping by OPMC<\/strong> \u2013 4.4<\/li><li><strong>Role Based Pricing for WooCommerce<\/strong> \u2013 1.6.3<\/li><\/ul>\n\n\n\n<p>Jika kalian pengguna salah satu bahkan semua plugin tersebut, kami menghimbau agar mengupdate plugin WooCommerce ke versi terbaru.&nbsp;<\/p>\n\n\n\n<p>Caranya adalah masuk ke <em>dashboard <\/em>WordPress lalu akses menu <strong>Updates <\/strong>dari <em>sidebar<\/em>.<\/p>\n\n\n<div class=\"wp-block-image\">\n<figure class=\"aligncenter size-full\"><a href=\"https:\/\/www.jetorbit.com\/blog\/wp-content\/uploads\/2022\/11\/Lima-Plugin-WooCommerce-dengan-Celah-Kerentanan-6.png\"><img loading=\"lazy\" decoding=\"async\" width=\"756\" height=\"363\" src=\"https:\/\/www.jetorbit.com\/blog\/wp-content\/uploads\/2022\/11\/Lima-Plugin-WooCommerce-dengan-Celah-Kerentanan-6.png\" alt=\"update woocommerce\" class=\"wp-image-12642\" \/><\/a><\/figure><\/div>\n\n\n<p>Di halaman plugin, klik tanda centang pada plugin yang ingin diperbarui. Jika sudah, silakan klik tombol <strong>Update Plugins<\/strong> dan tunggu prosesnya.<\/p>\n\n\n<div class=\"wp-block-image\">\n<figure class=\"aligncenter size-full\"><a href=\"https:\/\/www.jetorbit.com\/blog\/wp-content\/uploads\/2022\/11\/Lima-Plugin-WooCommerce-dengan-Celah-Kerentanan-7.png\"><img loading=\"lazy\" decoding=\"async\" width=\"768\" height=\"467\" src=\"https:\/\/www.jetorbit.com\/blog\/wp-content\/uploads\/2022\/11\/Lima-Plugin-WooCommerce-dengan-Celah-Kerentanan-7.png\" alt=\"update woocommerce\" class=\"wp-image-12643\" \/><\/a><\/figure><\/div>\n\n\n<p>Gimana, mudah kan cara memperbarui plugin WooCommerce ke versi terbaru.<\/p>\n\n\n\n<p>Okay, jadi lima plugin untuk WooCommerce di atas punya ancaman bagi pengguna website karena adanya celah kerentanan berbahaya. Untungnya, masalah tersebut berhasil teratasi karena <em>update <\/em>yang dirilis pengembang plugin.&nbsp;<\/p>\n\n\n\n<p>Nah, yang perlu dilakukan adalah <em>update <\/em>masing-masing plugin tersebut ke versi terbaru.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Kalian punya website toko online WordPress yang dibangun dengan WooCommerce, kah? FYI, belum lama ini ditemukan celah kerentanan di lima plugin WooCommerce! Tak usah lama-lama, simak infonya yuk Waspada! Ada Lima Plugin WooCommerce dengan Celah Kerentanan Celah Kerentanan Lima Plugin WooCommerce Pada tanggal 7 November 2022, National Vulnerability Database (NVD) merilis informasi tentang ditemukannya celah &#8230; <a title=\"Waspada! Ada Lima Plugin WooCommerce dengan Celah Kerentanan\" class=\"read-more\" href=\"https:\/\/www.jetorbit.com\/blog\/plugin-woocommerce-dengan-celah-kerentanan\/\" aria-label=\"Read more about Waspada! Ada Lima Plugin WooCommerce dengan Celah Kerentanan\">Read more<\/a><\/p>\n","protected":false},"author":1,"featured_media":12636,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"generate_page_header":"","footnotes":""},"categories":[25],"tags":[283,7,4029,32,4030],"class_list":["post-12635","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-info","tag-domain-murah","tag-hosting-murah","tag-kerentanan-plugin-woocommerce","tag-update-plugin","tag-update-plugin-woocommerce","infinite-scroll-item","generate-columns","tablet-grid-50","mobile-grid-100","grid-parent","grid-33"],"_links":{"self":[{"href":"https:\/\/www.jetorbit.com\/blog\/wp-json\/wp\/v2\/posts\/12635","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.jetorbit.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.jetorbit.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.jetorbit.com\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.jetorbit.com\/blog\/wp-json\/wp\/v2\/comments?post=12635"}],"version-history":[{"count":2,"href":"https:\/\/www.jetorbit.com\/blog\/wp-json\/wp\/v2\/posts\/12635\/revisions"}],"predecessor-version":[{"id":12685,"href":"https:\/\/www.jetorbit.com\/blog\/wp-json\/wp\/v2\/posts\/12635\/revisions\/12685"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.jetorbit.com\/blog\/wp-json\/wp\/v2\/media\/12636"}],"wp:attachment":[{"href":"https:\/\/www.jetorbit.com\/blog\/wp-json\/wp\/v2\/media?parent=12635"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.jetorbit.com\/blog\/wp-json\/wp\/v2\/categories?post=12635"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.jetorbit.com\/blog\/wp-json\/wp\/v2\/tags?post=12635"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}