Két súlyos hibát is találtak a közelmúltban a WordPressben. A fejlesztők javították őket, de még mindig rengeteg weboldal lehet védtelen.
A kiberbiztonsági szakemberek szerint sorra törik fel a hackerek a WordPress sebezhető verzióit futtató weboldalakat – írja a TechCrunch.
A WordPress a világ egyik legnépszerűbb webmotorja és tartalomkezelő rendszere. Mivel ingyenes, rendkívül jól alakítható és bizonyos szinten jártasság nélkül is alakítható, rengeteg weboldal épül erre az interneten. Kis túlzással ez a modern web panelháza.
A WordPress fejlesztői az elmúlt napokban két kritikus biztonsági hibát is javítottak a webmotorban, és fel is szólították a webmotor használóit, hogy a lehető leghamarabb telepítsék a kiadott frissítéseket. Egyes esetekben kényszerfrissítést is alkalmaznak, amennyiben lehetséges.
A probléma súlyosságát jól szemlélteti, hogy három kiberbiztonsági cég – a Patchstack, a Hexastrike és a WatchTowr – is arra figyelmeztetnek, hogy a hackerek aktívan kihasználják a sebezhetőségeket, ami a gyakorlatban akár azt is jelentheti, hogy teljesen átveszik az irányítást a weboldalak felett. Ez természetesen csak akkor lehetséges, ha az üzemeltető még nem telepítette a WordPress által kiadott javítást.
Mint a TechCrunch megjegyzi, nem tudni, hány sebezhető WordPress-oldal lehet a weben, de a sebezhető verziók (6.9.0 – 6.9.4, valamint 7.0.0 – 7.0), illetve a webmotor fejlesztőjének statisztikái alapján a portál úgy kalkulál, hogy ez a szám akár a 400 milliót is elérheti. Igaz, ezek az adatok bizonyára nem mutatják a közelmúltban javított verziókat.
Tovább a cikkre: hvg.hu
Hackerek kihasználják a nemrég javított WordPress hibákat, több millió weboldalt veszélyeztetve
Több kiberbiztonsági cég szerint hackerek törnek be olyan weboldalakat, amelyek a népszerű blogszoftver WordPress sebezhető verzióit futtatják. Egy becslés szerint a sebezhető WordPress weboldalak száma hétfőn tízmillióra tehető.
A múlt héten a WordPress két kritikus biztonsági hibát javított ki , és arra sürgette a szoftverét weboldalaikon futtató felhasználókat, hogy „azonnal” frissítsék azt. A sebezhetőségek olyan súlyosak, hogy a WordPress ahol lehetséges volt, kényszerített frissítéseket tett lehetővé. Azóta a Patchstack, a Hexastrike és a WatchTowr kiberbiztonsági cégek mind arra figyelmeztettek , hogy a hackerek a vadonban kihasználják a sebezhetőségeket, ami azt jelenti, hogy átveszik az irányítást olyan weboldalakon, amelyek még mindig a WordPress sebezhető verzióit futtatják.
Nem világos, hogy hány WordPress-alapú weboldal van veszélyben az interneten, de lehetséges némi megalapozott találgatást tenni. A WordPress sebezhető verziói a 6.9.0-tól 6.9.4-ig, valamint a 7.0.0-tól 7.0.1-ig terjedő verziók. A WordPress hivatalos statisztikái szerint több mint 400 millió weboldal futtatja ezeket a hibás verziókat, bár ezek a statisztikák valószínűleg nem tükrözik a nemrégiben javított weboldalakat.
Daniel Card kiberbiztonsági tanácsadó, aki a TechCrunchnak elmondta, hogy körülbelül 3500 WordPress weboldalt vizsgált meg, becslése szerint ezeknek kevesebb mint 15%-a sebezhető. Ha Card előrejelzését az interneten található WordPress weboldalak teljes populációjára alkalmaznánk , a teljes szám még mindig 90 millió körül lenne.
A kutató a WordPressnek tulajdonította az automatikus frissítések bevezetését, a Cloudflare-nek a sebezhető webhelyek elleni támadások blokkolását , valamint a jelenleg feltörhető webhelyek korlátozott számán kiberbiztonsági védelmet, például webes tűzfalakat használó webhelyeket.
A WordPress nyílt forráskódú kódját fejlesztő WordPress.org projekt nem reagált azonnal a megkeresésre. Megan Fox, az Automattic, a WordPress.com-ot üzemeltető és a nyílt forráskódú projekthez hozzájáruló cég szóvivője a TechCrunchnak elmondta, hogy „az Automattic által üzemeltetett összes webhely, beleértve a WordPress.com-ot , a Pressable-t, a WPVIP-t és a WP.cloud partnereket is, már a kiadás előtt is védett volt. Amikor a kódfrissítéseket közzétettük, azonnal telepítettük azokat több millió webhelyen.”
Az egyik kritikus WordPress hibát Adam Kues , a Searchlight Cyber kiberbiztonsági cég munkatársa fedezte fel és jelentette , aki WP2Shell névet adott neki. A másik hibával párosítva a hackerek teljes távirányítású irányítást vehetnek át a sebezhető weboldalak felett.
Tovább a cikkre: techcrunch.com (Lorenzo Franceschi-Bicchierai)