WordPress: elképesztő mennyiségű a biztonsági rés

Megközelítőleg nyolcezer újonnan feltárt biztonsági hiba veszélyeztette tavaly a WordPress alapú weboldalakat.
 

A WordPress széles körű használata azt is maga után vonja, hogy a kiberbűnözők kiemelt figyelmet fordítanak a webes alkalmazás és az ahhoz kapcsolódó kiegészítők biztonsági gyengeségeinek kihasználására. Márpedig gyenge pontból akad bőven, mint az a Patchstack legutóbbi felméréséből is kiderült.

A biztonsági cég szerint tavaly összesen 7.966 olyan sebezhetőségre derült fény, amelyek a WordPress alapú weboldalakra nézve kisebb nagyobb kockázatot jelentenek. 

A jelentés tanúsága szerint a 2024-ben felfedezett sérülékenységek 96 százaléka bővítményekben vált kimutathatóvá, míg a 4 százalékuk témákat sújtott. A maradék, szinte elenyésző mennyiségű hiba kapcsolódott közvetlenül a WordPress alapkódjához, "motorjához". Mindez azt jelenti, hogy önmagában nem a WordPress "szívével" nincsenek nagy biztonsági problémák, de a kiegészítőkével annál több. 

Amennyiben nem kizárólag a sérülékenységek számát nézzük, hanem azok veszélyességét is, akkor azt láthatjuk, hogy a CVSS-skála alapján besorolt sebezhetőségek több mint kétharmada alacsony vagy közepes veszélyességűnek minősült, míg az egyharmaduk magas vagy kritikus kategóriába került. A hibák megközelítőleg fele XSS (cross-site scripting) típusú támadásokhoz képes hozzájárulni. A 14 százalékuk hozzáféréskezelési problémákat idézhet elő, míg a 11 százalékuk CSRF (cross-site request forgery) típusú károkoásokat segíthet elő. 

A Patchstack felhívta a figyelmet arra, hogy a WordPress-t veszélyeztető sebezhetőségek esetében nem kizárólag azok száma jelent problémát, hanem az is, hogy sok bővítmény fejlesztője nem fordít kellő figyelmet a sérülékenységek kezelésére. Tavaly a felfedezett biztonsági hibák 33 százaléka csak azután kapott javítást, miután már nyilvánosságra kerültek a technikai részletei. Nagyon sok sebezhetőség megszüntetéshez pedig egyáltalán nem érkezett frissítés. Mindez pedig finoman szólva sem tesz jót a teljes WordPress ökoszisztéma biztonságának.
 
  1. 3

    A GitLab fejlesztői újabb biztonsági frissítést adtak ki.

  2. 3

    Az Avast víruskeresőjében egy biztonsági hiba található.

  3. 3

    A SonicOS SSLVPN kapcsán egy biztonsági hibát kell megszüntetni.

  4. 3

    A Zyxel az USG FLEX H szériás eszközeihez biztonsági frissítéseket adott ki.

  5. 4

    A Schneider Electric a Sage sorozatú megoldásaihoz biztonsági javításokat adott ki.

  6. 3

    A XWiki legutóbb feltárt sérülékenysége adatszivárogtatást segíthet elő.

  7. 4

    16 biztonsági hibajavítás érkezett a Moodle-hoz.

  8. 3

    A Zulip Server egy biztonsági hibát tartalmaz.

  9. 3

    A HAProxy kapcsán egy biztonsági rés került napvilágra.

  10. 3

    A Java hat biztonsági hibajavítást kapott.

Partnerhírek
​Az ESET kutatói vizsgálták a RansomHub csoportot

Az ESET kutatói átfogó elemzést tettek közzé a zsarolóvírus ökoszisztémában bekövetkezett jelentős változásokról, különös figyelmet fordítva a domináns RansomHub csoportra.

Támadást hajtott végre a Kínához köthető FamousSparrow csoport

Az ESET kutatói felfedezték, hogy a FamousSparrow hackercsoport felelős egy pénzügyi szektorban működő amerikai kereskedelmi szervezet és egy mexikói kutatóintézet ellen elkövetett kibertámadásért.

hirdetés
Közösség