Plugin Plugin WordPress Berbahaya dan Tips Memilih Plugin WordPress
Ditulis Pada | August 8, 2009 | 24 Comments
Hi Welcome, Terima kasih sudah berkunjung ke blog ini. Jika anda merasa tulisan di blog ini bermanfaat, silahkan subscribe untuk mendapatkan informasi setiap ada tulisan baru di blog ini. Terima Kasih dan Salam, Blogger PemulaPlugin-plugin berbahaya di wordpress maksudnya adalah plugin-plugin wordpress yang berisi virus, worm, Trojan, atau backdoor, dll yang berpotensi merusak, mencuri data, membebani server, maupun membuat blog kita dibenci oleh google. Layanan wordpress yang merupakan opensource dan memberikan keleluasaan untuk pihak ketiga dalam mengembangkan plugin selain memberikan dampak positif, juga banyak dimanfaatkan oleh pihak lain untuk hal-hal negatif.
Plugin-plugin berbahaya di wordpress tersebut tidak semuanya bisa difilter dengan baik oleh wordpress dan wordpress sendiri menyatakan tidak bertanggungjawab terhadap semua plugin yang ada. Karenanya hal ini dikembalikan kepada pengguna wordpress untuk berhati-hati dalam memilih dan melakukan instalasi plugin. Berikut adalah tips-tips dalam memilih plugin yang aman:
1. Hindari plugin-plugin berbahaya berikut.
Plugin-plugin wordpress berbahaya berikut diperoleh dari http://www.milw0rm.com/ yang berisi informasi potensi celah keamanan suatu software dan aplikasi. Pilih menu “Search” dan masukkan kata “wordpress” maka akan muncul plugin-plugin wordpress dan potensi bahayanya berikut:
- WordPress 2.8.1 (url) Remote Cross Site Scripting Exploit
- WordPress Plugin My Category Order <= 2.8 SQL Injection Vulnerability
- WordPress Privileges Unchecked in admin.php and Multiple Information
- WordPress Plugin Related Sites 2.1 Blind SQL Injection Vulnerability
- WordPress Plugin DM Albums 1.9.2 Remote File Disclosure Vulnerability
- WordPress Plugin DM Albums 1.9.2 Remote File Inclusion Vuln
- WordPress Plugin Photoracer 1.0 (id) SQL Injection
- WordPress Plugin Lytebox (wp-lytebox) Local File Inclusion
- WordPress Plugin fMoblog 2.1 (id) SQL Injection
- WordPress MU < 2.7 ‘HOST’ HTTP Header XSS Vulnerability
- WordPress plugin WP-Forum 1.7.8 Remote SQL Injection Vulnerability
- WordPress Plugin Page Flip Image Gallery <= 0.2.2 Remote FD Vuln
- WordPress Plugin e-Commerce <= 3.4 Arbitrary File Upload Exploit
- WordPress Media Holder (mediaHolder.php id) SQL Injection Vuln
- WordPress Plugin st_newsletter (stnl_iframe.php) SQL Injection Vuln
- WordPress 2.6.1 (SQL Column Truncation) Admin Takeover Exploit
- WordPress 2.6.1 SQL Column Truncation Vulnerability
- WordPress Plugin Download Manager 0.2 Arbitrary File Upload Exploit
- WordPress Plugin Spreadsheet <= 0.6 SQL Injection Vulnerability
- WordPress Plugin Download (dl_id) SQL Injection Vulnerability
- WordPress Plugin Sniplets 1.1.2 (RFI/XSS/RCE) Multiple Vulnerabilities
- WordPress Photo album Remote SQL Injection Vulnerability
- WordPress Plugin Simple Forum 1.10-1.11 SQL Injection Vulnerability
- WordPress Plugin Simple Forum 2.0-2.1 SQL Injection Vulnerability
- WordPress MU < 1.3.2 active_plugins option Code Execution Exploit
- WordPress Plugin st_newsletter Remote SQL Injection Vulnerability
- WordPress Plugin Wordspew Remote SQL Injection Vulnerability
- WordPress Plugin dmsguestbook 1.7.0 Multiple Remote Vulnerabilities
- WordPress Plugin WassUp 1.4.3 (spy.php to_date) SQL Injection Exploit
- WordPress Plugin Adserve 0.2 adclick.php SQL Injection Exploit
- WordPress plugin fGallery 2.4.1 fimrss.php SQL Injection Vulnerability
- WordPress Plugin WP-Cal 0.3 editevent.php SQL Injection Vulnerability
- WordPress plugin WP-Forum 1.7.4 Remote SQL Injection Vulnerability
- WordPress Plugin Wp-FileManager 1.2 Remote Upload Vulnerability
- WordPress <= 2.3.1 Charset Remote SQL Injection Vulnerability
- WordPress Plugin PictPress <= 0.91 Remote File Disclosure Vulnerability
- WordPress Plugin BackUpWordPress <= 0.4.2b RFI Vulnerability
- WordPress Multiple Versions Pwnpress Exploitation Tookit (0.2pub)
- WordPress 2.2 (wp-app.php) Arbitrary File Upload Exploit 21107 R
- WordPress 2.2 (xmlrpc.php) Remote SQL Injection Exploit
- WordPress 2.1.3 admin-ajax.php SQL Injection Blind Fishing Exploit
- WordPress plugin myflash <= 1.00 (wppath) RFI Vulnerability
- WordPress plugin wordTube <= 1.43 (wpPATH) RFI Vulnerability
- WordPress plugin wp-Table <= 1.43 (inc_dir) RFI Vulnerability
- WordPress Plugin myGallery <= 1.4b4 Remote File Inclusion Vulnerability
- WordPress 2.1.2 (xmlrpc) Remote SQL Injection Exploit
- WordPress <= 2.0.6 wp-trackback.php Remote SQL Injection Exploit
- WordPress 2.0.5 Trackback UTF-7 Remote SQL Injection Exploit
- Enigma 2 WordPress Bridge (boarddir) Remote File Include
- WordPress <= 2.0.2 (cache) Remote Shell Injection Exploit
- WordPress <= 1.5.1.3 Remote Code Execution eXploit (metasploit)
- WordPress <= 1.5.1.3 Remote Code Execution 0-Day Exploit
- WordPress <= 1.5.1.2 xmlrpc Interface SQL Injection Exploit
- WordPress <= 1.5.1.1 SQL Injection Exploit
- WordPress <= 1.5.1.1 “add new admin” SQL Injection Exploit
- WordPress Blog HTTP Splitting Vulnerability
2. Pilih plugin yang telah didownload lebih dari 10,000 kali.
Pilih hanya plugin plugin wordpress yang memiliki statistik telah didownload lebih dari 10,000 kali. Jangan jadi kelinci percobaan suatu plugin, pastikan telah banyak yang download plugin tersebut yang berarti cukup aman.
3. Kunjungi situs pembuat plugin wordpress tersebut.
Cek komentar yang ada di situs pemilik plugin tersebut. Hindari plugin plugin wordpress yang situs pembuatnya berisi komentar negatif.
4. Lihat reputasi pembuat plugin.
Pilih plugin plugin wordpress yang dibuat oleh orang yang memiliki reputasi yang baik atau telah beberapa kali membuat plugin yang tidak berbahaya. Meskipun ini bukan jaminan, namun setidaknya kredibilitas pembuat plugin bisa menjadi salah satu tolak ukur.
5. Scan plugin dengan menggunakan antivirus.
Untuk melakukan scan terhadap suatu plugin sebaiknya download terlebih dahulu plugin plugin wordpress tersebut ke komputer kita sebelum diinstall agar bisa langsung di scan. Sebagian besar server di hosting tidak memiliki anti virus, jadi sebaiknya kita tetap mengandalkan anti virus yang ada di komputer kita. Salah dua antivirus yang cukup handal adalah “AVG Free Edition” dan “Avast Free Edition” yang mendeteksi adanya backdoor pada suatu file PHP.
Kesimpulan:
Plugin plugin wordpress adalah ciptaan pihak ketiga yang tidak dijamin oleh wordpress sendiri. Salah satu kasus cukup besar yaitu ketika program wordpress yang dihack. Blog security pernah melakukan interview langsung pada pencipta wordpress Matt Mullenweg di “WordPress hosted systems was hacked”. Plugin-plugin wordpress berbahaya di atas hanyalah sebagian kecil dari plugin plugin wordpress yang sebagian besar adalah plugin yang baik dan membantu dalam negblog di wordpress. Karenanya kita sebagai pengguna yang harus tetap berhati-hati dan cerdas dalam memilih plugin.
make money blogging @ Plugin Plugin WordPress Berbahaya dan Tips Memilih Plugin WordPressTags: memilih plugin, plugin, plugin berbahaya, Plugin WordPress, tips memilih
Popularity: 3% [?]
Artikel lain tentang:
pengertian instalasi, membuat komputer server, cara membuat pc serverTags: memilih plugin > plugin > plugin berbahaya > Plugin Wordpress > tips memilih





pertamaxxxx
sip top markotop tips n infonya bagus banget
thanks ya,untung plugin2 diatas gak saya pake
Thanks Jang, saling share aja…
Hahaha… ada tuh Mas Umar yang mau coba saya install tapi ga jadi… soalnya ga ngerti buat apa… oh ya kalau ada update wordpress perlu diupdate juga ngga? soalnya data harus diback up dulu…
.-= Desain Lansekap´s last blog ..ms6bqarezd =-.
Update aja, tapi sebaiknya back up dulu. Klik aja back up database, sebelum update…
pagi ms umar, saya mohon bantuan lagi nih. apakah wp kita bisa menampilkan adsense. saya coba kemarin di sobat sehat.com tp ads nya tidak tampil walau sudah saya buat beberapa posting dalam bahasa inggris. terima kasih mas ?
.-= sobatsehat´s last blog ..4 kriteria rumah sehat =-.
Bisa Mas Putra, Pasangnya dimana? Biasanya isi iklannya tergantung dari google. Bisa jadi hanya ILM…
Coba google adsense yg lain dulu, misalnya adsense for feed atau adsense for search seperti yang ada di blog ini..
Kalo sudah bisa baru pasang adsense for content
Salam Cinta Damai dan Kasih Sayang ‘tuk Sahabatku tersayang
I Love U fuuuuuuulllllllllllllllllllll
waduh
saya terlanjur pake plugin wp-table
tp sampai saat ini, hosting n blog lancar2 aja
.-= free wp theme´s last blog ..Evidens White =-.
Pakainya yang versi berapa Mas?
Yang termasuk list di atas WP-Table versi lebih kecil atau sama dengan 1.43
Ternyata plugin WP ada yang berbahaya juga ya?.Kayaknya belum ada plugin yang berbahaya yang aku pasang.Thanks infonya
.-= blogpopuler´s last blog ..12 Situs Untuk Membuat Kartun Karakter =-.
Ternyata, pembuat plugin jugaa banyak orang iseng
.-= Mutiara´s last blog ..Supaya Tidak Jenuh Saat Macet =-.
untung gag ada di list plugin saya..heh heh..
.-= aditya permana´s last blog ..7 Langkah Rahasia Membuat Account Adsense Super Mudah dan Cepat Tanpa Punya Blog =-.
Jadi jangan sembarangan donlot dan install plugin ya?
Salam Nge-Blog aja deh untuk semua…….
.-= Alfi´s last blog ..Ironi Ganyang Malaysia =-.
wah, ternyata pluggin wordpress gak asal2an.
.-= hafiy mubdi´s last blog ..history of the birth of atomic bomb =-.
weehh.. baru tau aku nih kalo ternyata ada banyak plugin berbahaya gitu..
.-= Blogger Ingusan´s last blog ..Alexa Traffic Rank =-.
thank you bozzz
.-= jobs engineer´s last blog ..MICROSOFT INDONESIA, (Technology Solution Professional Data Platform), bfr 17 September 2009, Indonesia =-.
Sama-sama Gan, thanks apresiasinya.. Semoga semuanya bermanfaat
Wah… tidak pernah terpikirkan hal ini… selama ini enak install terus. Trims infonya
.-= papadanmama.com´s last blog ..Antibiotik, perlukah kita konsumsi? Apa efek negatifnya? =-.
wah bahaya tuh klo ada backdoor nya…sengaja kali tuh orang naruh2 backdoor
.-= dsev blog´s last blog ..Ikut Daftar Program Wishlist Dapat 100 Dollar =-.
Benar, dimana-mana org ada aja yg berniat jahat..
Pertanyaan dari seorang cupu nih: emang anti virus bisa mendetekdi adanya worm atau virus di plugin WP mas?
Sorry kalau pertanyaanya cupu, maklum nubie permanen
Ini memang blog cupu mas, jawaban blogger pemula neh:
Pada prinsipnya plugin WP berbasis php, dan sama dengan dokumen-dokumen lain. Bisa tidaknya terdeteksi tergantung dari anti virusnya Mas.
yup tul banget tips diatas.. rata2 banyak plugin yang menyimpan unsur negatif yang dapat mengirimkan data2 penting2 dalam server ke si pembuat plugin wordpress
.-= Related Keyword WordPress Plugin´s last blog ..Sheila Marcia Periksa Kemilan Keluar Penjara =-.
Seperti halnya banyak rekan lainnya yg baru ngeh. Tidak menyangka kalo sebagian pembuat plugin ternyata punya niat tidak tulus. Makasih mas semoga bermanfaat.