Pi-hole läckte donatorers namn och mejladresser

Permalänk
Melding Plague

Pi-hole läckte donatorers namn och mejladresser

En säkerhetsbrist i ett Wordpress-tillägg låg bakom läckan.

Läs hela artikeln här

Visa signatur

Observera att samma trivselregler gäller i kommentarstrådarna som i övriga forumet och att brott mot dessa kan leda till avstängning. Kontakta redaktionen om du vill uppmärksamma fel i artikeln eller framföra andra synpunkter.

Permalänk
Medlem

Katastrofalt, men Wordpress är en hot mess. Så jag förstår pihole

Visa signatur

Intel i7 8700k @ 5.0GHz | Asus Rog Strix Z370-H | FD R5 | Strix Gtx 1080 ti | 16Gb Corsair Vengeance LPX 3600Mhz | Samsung 850-Series EVO 500GB | WD Caviar Black 500Gb | WD RE4 1TB x2 i Raid 1 | MK-85 <3 Cpu-Z Gamla

Citera, annars kommer jag inte tillbaka!

Permalänk
Medlem

WP är skräp. Alla jefla pluggar som inte hålls uppdaterade.

Visa signatur

Proud AMD customer since 1998!

Permalänk
Medlem

ska man ha WP så är det autoupdate som gäller med reboots direkt (om man hostar själv)
typ alla läckor och intrång är via plugins, sök valfri exploit sida och det finns massor "nytt" (2025) för WP.

kan rekommendera adguard istället, du kan hosta det lätt i routern (nyare asus) eller på valfri hårdvara typ rpi eller en snål VM.

Visa signatur

CPU: 5800x3d
GPU: 3080
RAM: 32GB

Sluta gömma din identitet, skaffa en till istället

Permalänk
Medlem

Ser inget fel med Wordpress i sig, men däremot borde man se upp med vilka tillägg som används.

Detsamma gäller även VSCode, Chromium, Firefox, Sharepoint, Power BI och annat som bygger på användandet av tillägg.

Edit:
Sen är jag nog lite gammeldags som gärna vill se all kod köras på serversidan (tänk Wordpress och PHP) och inte på klienterna (tänk plugins och Javascript).

Vi lever i en värld där allt publikt samlas in och analyseras av bland annat våra AI-modeller.

Känns som att många borde göra studiebesök på en bank eller ett Casino-bolag. Att lägga all logik på klientsidan är som att lämna dörren olåst.

Permalänk
Medlem
Skrivet av walkir:

Ser inget fel med Wordpress i sig, men däremot borde man se upp med vilka tillägg som används.

Detsamma gäller även VSCode, Chromium, Firefox, Sharepoint, Power BI och annat som bygger på användandet av tillägg.

Edit:
Sen är jag nog lite gammeldags som gärna vill se all kod köras på serversidan (tänk Wordpress och PHP) och inte på klienterna (tänk plugins och Javascript).

Vi lever i en värld där allt publikt samlas in och analyseras av bland annat våra AI-modeller.

Känns som att många borde göra studiebesök på en bank eller ett Casino-bolag. Att lägga all logik på klientsidan är som att lämna dörren olåst.

Du måste verkligen vara gammalmodig när du inte vet att Nodejs finns

Permalänk
Medlem
Skrivet av dlq84:

Du måste verkligen vara gammalmodig när du inte vet att Nodejs finns

Rör inget modernare än COBOL!

Permalänk
Skrivet av dlq84:

Du måste verkligen vara gammalmodig när du inte vet att Nodejs finns

För npm är helt problemfritt… 🤔

Permalänk
Skrivet av Homdax:

WP är skräp. Alla jefla pluggar som inte hålls uppdaterade.

WP är ärligt talat rätt bra ur ett säkerhetsperspektiv - eller har åtminstone varit det på den tiden jag brydde mig specifikt om det. Men du har helt rätt om plugins.

Permalänk
Medlem

Är det inte dags att vi lär oss? Att bygga lösningar där kontaktuppgifter inte lagras i samma databas som övrig data för hemsidan.
Det är dags för ett nytt tänk – där personuppgifter lagras i en separat databas, helst med begränsad åtkomst eller möjlighet att hållas offline.

Det är inte raketvetenskap att bygga en sådan lösning.
Dessutom: sluta förlita er på färdiga WordPress-plugins – bygg egna istället.

Visa signatur

Allmänt dataintresserad gubbe – Driver bloggen https://linux.se
Mina datorer genom livet: Sinclair ZX81, ZX Spectrum, C64, Atari 520STM,Portfolio, PC1, Amiga 500, 1200,CBM 8032 och massor av PC allt från 8088,Nec V30 till Intel Core i9. och även några Macar har avverkas ifrån SE/30 till framåt.

Permalänk
Medlem
Skrivet av hakd:

ska man ha WP så är det autoupdate som gäller med reboots direkt (om man hostar själv)
typ alla läckor och intrång är via plugins, sök valfri exploit sida och det finns massor "nytt" (2025) för WP.

kan rekommendera adguard istället, du kan hosta det lätt i routern (nyare asus) eller på valfri hårdvara typ rpi eller en snål VM.

Med tanke på ASUS senaste historik så vette fasiken om man skulle våga sig på ASUS överlag, särskilt inte när det kommer till deras routrar...

Permalänk
Medlem
Skrivet av klein:

Är det inte dags att vi lär oss? Att bygga lösningar där kontaktuppgifter inte lagras i samma databas som övrig data för hemsidan.
Det är dags för ett nytt tänk – där personuppgifter lagras i en separat databas, helst med begränsad åtkomst eller möjlighet att hållas offline.

Det är inte raketvetenskap att bygga en sådan lösning.
Dessutom: sluta förlita er på färdiga WordPress-plugins – bygg egna istället.

Det är väl här skon klämmer. Wordpress är ju gjort för de som inte riktigt har koll på webbutveckling.

Visa signatur

www.fckdrm.com - DRM år 2025? Ha pyttsan.

Permalänk
Medlem

Det finns egentligen ingen som helst anledning att spara mejladresser. Det funkar alldeles utmärkt att ha konton där man bara har ett användarnamn och ett lösenord. Det har bara blivit nån bisarr och korkad konvention att man ska regga sig med mejladresser. Möjligen är det en kvarleva från den tiden, och då snackar vi ett kvartssekel sen, när man förväntades ha en operatörsförsedd mejladress för att framstå som "verklig" på internet. På den tiden dög det inte med "@hotmail.com" eller liknande, nej, det skulle vara ungefär "@gamlahederligasvenskatelebolaget.se" för att räknas. Men vi är årtionden förbi det, och trots det lever detta med mejladresser för registrering kvar. Världen är sjuk, riktigt sjuk.

Visa signatur

Moderkort: Gigabyte X570 Aorus Master | CPU: AMD Ryzen R9 5900X | CPU-kylare: Noctua NH-D15 chromax.black | RAM: Corsair Vengeance LPX 64 GB (4x16) DDR4-3600 CL18 | GPU: Gigabyte RTX 4080 Eagle OC | SSD: 2 x Samsung 970 EVO Plus 1 TB NVMe + Kingston A400 480 GB + Samsung QVO860 1 TB | PSU: EVGA SuperNOVA G2 1000 W Gold | Chassi: Lian Li O11 Dynamic XL | Skärm: BenQ PD3200U @ 3840x2160 + ASUS ROG Strix XG32VQ @ 2560x1440 | Tangentbord: Corsair K68 RGB Cherry MX Red | Mus: Logitech MX Master 2S

Permalänk
Medlem
Skrivet av ELF:

Det är väl här skon klämmer. Wordpress är ju gjort för de som inte riktigt har koll på webbutveckling.

Inget större fel på WordPress – i WP Core lagrar du inga personuppgifter. Jag har själv byggt en enklare hemsida åt en förening där medlemsansökningar lagras en kort stund online, därefter flyttas de till ett Excel-ark och informationen raderas från databasen.

Fördelen med WordPress är att du kan komma igång med minimala kostnader och resurser. Men självklart bör man ha en plan för hur man sätter upp allting – och veta hur man stänger ner det. En sak har jag lärt mig: undvik webbhotell som pesten om de inte erbjuder SSH-access eller om du inte får installera egna verktyg i Linux.

Bruka använda WP CLI

Visa signatur

Allmänt dataintresserad gubbe – Driver bloggen https://linux.se
Mina datorer genom livet: Sinclair ZX81, ZX Spectrum, C64, Atari 520STM,Portfolio, PC1, Amiga 500, 1200,CBM 8032 och massor av PC allt från 8088,Nec V30 till Intel Core i9. och även några Macar har avverkas ifrån SE/30 till framåt.

Permalänk
Medlem
Skrivet av Dawelio:

Med tanke på ASUS senaste historik så vette fasiken om man skulle våga sig på ASUS överlag, särskilt inte när det kommer till deras routrar...

Asus flashat med Merlin FW, community baserade "addons" men visst finns det risker med det också.
Deras egna tjänster typ "cloud drive" är skräp ja..

Litar man inte på sin router så kan man hosta adguard i en simpel vm eller på en gammal mobil istället

Visa signatur

CPU: 5800x3d
GPU: 3080
RAM: 32GB

Sluta gömma din identitet, skaffa en till istället

Permalänk
Medlem

WP varnar ju i princip på varenda del av gränssnittet att inte ha plugin s, eller ens teman.. installerade im de inte behövs.

Så ev brister kan ju inte vara främmande för vare sig utvecklare eller användare liksom.

Visa signatur

Operativsystemet som löser nästan alla problem: Mint

Permalänk
Medlem
Skrivet av hakd:

ska man ha WP så är det autoupdate som gäller med reboots direkt (om man hostar själv)
typ alla läckor och intrång är via plugins, sök valfri exploit sida och det finns massor "nytt" (2025) för WP.

kan rekommendera adguard istället, du kan hosta det lätt i routern (nyare asus) eller på valfri hårdvara typ rpi eller en snål VM.

Har du ens läst artikeln och/eller blogginlägget? Du missar ju helt vad felet var här.

En version av ett plugin introducerade en bugg där donatorerna visades i källkoden. Auto update är lika mycket en orsak som en lösning i detta fallet. Det är väl rentav så att om de inte hade uppdaterat så fort så skulle de kanske "missat" buggen.. även om det är en usel taktik i sig.

Att sedan rekommendera adguard istället för pihole när det här problemet inte har något alls med produkten pihole att göra är ju också intressant slutsats.

Permalänk
Medlem

Vet inte varför min första tanke var att namnet på massa spermadonatorer hade läckt och vilken katastrof detta är. Är nog lite tidigt på morgonen fortfarande 😂

Visa signatur

Chassi> FD Define S CPU> i7 10700 GPU>RTX 3070 MB> GB B460 Aorus Pro AC Ram> 32GB PSU> Corsair AX1200

"Server"> Enthoo Pro CPU> i7 5960x @ 4,2 Ghz GPU>GTX 760 MB> Asus x99 Deluxe Ram> 32GB 2666mhz PSU> Corsair CX650

Kringutrustning> Philips 70PUS7304, AOC AGON AG271QG, Roccat ISKU Fx, Logitech G502 Spectrum, MX 5500, MX Revolution, Arctis Nova Pro Wireless, Behringer Ms40, HP Reverb G2, MSI GF65 Thin 10SER, USB 990 Pro 2tb,