Hirdetés

Azonnal frissítsd a WordPresst, mert hackerek használják ki a kritikus hibáját



|

Már aktívan támadják azokat a WordPress-oldalakat, amelyekre még nem telepítették az elég komoly sérülékenységek javítását.

Hirdetés

A WordPress július 17-én rendkívüli biztonsági frissítést adott ki egy kritikus és egy magas kockázatú sebezhetőség miatt, a javítás megjelenése után pedig  a Patchstack, a Hexastrike, a WatchTowr és más kiberbiztonsági vállalatok is valódi támadási kísérleteket észleltek.

A WP2Shell néven emlegetett támadási lánc a WordPress 6.9.0-6.9.4, valamint 7.0.0-7.0.1 verzióit érinti. Ezeket a 6.9.5-ös, illetve a 7.0.2-es kiadásra kell frissíteni.

A WordPress 6.8-as ágában csak az egyik hiba található meg, ennek javítását a 6.8.6-os verzió tartalmazza, a 6.8-nál régebbi változatokat a két most feltárt sérülékenység nem érinti.

Hirdetés

Az egyik biztonsági rés megfelelően kialakított bemenettel adatbázis-lekérdezések manipulálására használható, a másik pedig a WordPress REST API-jának kéréseit kezelő rendszerben okoz zavart. A két hibát összekapcsolva bizonyos érintett konfigurációkon bejelentkezés nélkül is távoli kód futtatható, ami végső soron a webhely teljes átvételéhez vezethet.

A WordPress a veszély súlyossága miatt bekapcsolta a kényszerített automatikus frissítést, ahol ezt a tárhely és a webhely beállításai lehetővé teszik. A fejlesztők ennek ellenére azt kérik az üzemeltetőktől, hogy azonnal ellenőrizzék a telepített verziót. 

Azt nem tudjuk, hogy pontosan mennyi oldalt érint a dolog. Egy körülbelül 3500 oldalas mintát megvizsgáló biztonsági szakértő szerint a WordPress-webhelyek kevesebb mint 15 százaléka lehetett még sebezhető, de ezt az arányt nem lehet megbízhatóan az internet összes oldalára kivetíteni. Az automatikus frissítések miatt ráadásul gyorsan változik a helyzet, így a több tízmilliós becsléseket érdemes fenntartásokkal kezelni.

A WordPress.com, a Pressable, a WordPress VIP és a WP.cloud partnereinél üzemeltetett oldalakat már a javítás megjelenése előtt védték, majd az új kódot azonnal telepítették. A saját tárhelyen működő WordPress-oldalak gazdáinak viszont maguknak kell ellenőrizniük a frissítést. Ha egy webhely a javítás előtt sebezhető volt, érdemes átnézni az adminisztrátori fiókokat, a módosított fájlokat és a naplókat is, gyanús jelek esetén pedig a szolgáltató vagy biztonsági szakember segítségét kérni. Korábban több ezer WordPress-oldalon találtak már kártevőt, ezért a biztonsági mentésről sem érdemes megfeledkezni.

Hirdetés

Úgy tűnik, AdBlockert használsz, amivel megakadályozod a reklámok megjelenítését. Amennyiben szeretnéd támogatni a munkánkat, kérjük add hozzá az oldalt a kivételek listájához, vagy támogass minket közvetlenül! További információért kattints!

Engedélyezi, hogy a https://www.pcwplus.hu értesítéseket küldjön Önnek a kiemelt hírekről? Az értesítések bármikor kikapcsolhatók a böngésző beállításaiban.