Vo veľkom ju používajú aj Slováci. Známa služba hlási vážnu bezpečnostnú chybu, toto musíš urobiť
Pre používateľov WordPressu prišla ďalšia výstraha: plugin Really Simple Security (predtým známy ako Really Simple SSL) obsahuje kritickú bezpečnostnú chybu, ktorá môže útočníkom umožniť získať plný administrátorský prístup k postihnutým webom.
Táto zraniteľnosť sa týka tak bezplatnej, ako aj platenej verzie pluginu, pričom podľa odhadov je nainštalovaný na viac ako 4 miliónoch webstránok. Na tému upozornili bezpečnostní experti z Wordfence.
Čo presne sa stalo?
Zraniteľnosť umožňuje obísť autentifikáciu a získať prístup k akémukoľvek používateľskému účtu, vrátane administrátorského. Tento problém sa týka funkcie dvojfaktorovej autentifikácie (2FA), ktorá je však v plugine predvolene vypnutá.
Chyba spočíva v nesprávnom spracovaní užívateľských dát, konkrétne funkciou „check_login_and_get_user“. Aj keď je parameter prístupového tokenu (nonce) neplatný, proces autentifikácie pokračuje a neoverený útočník môže získať prístup na základe jednoduchého požiadavku cez REST API.
Wordfence vyhodnotil túto zraniteľnosť ako kritickú s hodnotením CVSS 9.8, čo predstavuje najvyššiu úroveň rizika.

Rýchla reakcia vývojárov
Keď tím Wordfence odhalil tento problém 6. novembra 2024, okamžite kontaktoval vývojárov pluginu. Tí vydali opravy pre prémiové verzie 12. novembra a pre bezplatnú verziu 14. novembra. Aby sa minimalizovalo riziko, WordPress.org tím nasadil nútenú aktualizáciu na verziu 9.1.2 pre všetky weby používajúce zraniteľnú verziu (9.0.0 až 9.1.1.1).
Napriek tomu sa odporúča manuálne skontrolovať, či je plugin aktualizovaný. Weby bez platnej licencie môžu mať vypnuté automatické aktualizácie, čo ich vystavuje zvýšenému riziku.
Aké kroky treba podniknúť?
Ak používaš Really Simple Security, je nevyhnutné:
- Aktualizovať plugin na verziu 9.1.2 alebo vyššiu.
- Skontrolovať, či je dvojfaktorová autentifikácia správne nastavená. Ak ju nepotrebuješ, zváž jej vypnutie.
- Vykonať bezpečnostný audit webu. Zameraj sa na neautorizované prístupy a zmeny v konfigurácii.
Ak si správcom viacerých stránok, pouvažuj nad implementáciou firewallu, akým je Wordfence, ktorý poskytuje ochranu pred podobnými útokmi. Prémioví používatelia Wordfence boli chránení už od 6. novembra, zatiaľ čo používatelia bezplatnej verzie získajú túto ochranu až 6. decembra 2024.
Nebezpečenstvá číhajú všade
Táto situácia ukazuje, aké riziká so sebou prináša rýchla integrácia nových funkcií do bezpečnostných pluginov bez dostatočného testovania. Hoci dvojfaktorová autentifikácia patrí medzi najlepšie praktiky ochrany, jej nesprávna implementácia môže predstavovať ešte väčšie nebezpečenstvo.
Preto by si mal pri výbere bezpečnostných riešení dôkladne preveriť reputáciu vývojárov a frekvenciu vydávania opráv. Okrem toho by WordPress komunita mala tlačiť na zodpovedné a dôsledné testovanie nových funkcií ešte pred ich nasadením.
Ak chceš zabezpečiť svoje weby, neváhaj investovať čas aj do manuálneho overovania používaných pluginov, lebo aj najsilnejšia reťaz je len taká silná, ako jej najslabší článok.
Čítajte viac z kategórie: Cyber
Ďakujeme, že čítaš Fontech. V prípade, že máš postreh alebo si našiel v článku chybu, napíš nám na redakcia@fontech.sk.
Teraz čítajú

Taliani testujú odvážnu vec. Tento laser má dokázať niečo, čo zatiaľ nikto iný nedokázal

ChatGPT čaká veľká zmena. OpenAI chce z chatbota vytvoriť „super-aplikáciu“

Vedci odhalili, ktoré zamestnania nahradí AI ako prvé. Je tvoje v bezpečí?

Polícia zničila jednu z najväčších hackerských sietí. Ruský botnet infikoval 10 miliónov zariadení

AI zlyhala na plnej čiare. Milovanú apku zneužili hackeri, takto jednoducho sa dostali do cudzích účtov
NAJČÍTANEJŠIE ZO STARTITUP

Polícia odhalila masívny podvod za 20 miliónov eur. Na Slovensku potajomky rozbehli mafiánsku taktiku

Dlhodobá PN-ka odhalila podozrenia na úrade v Žiline. Prípad už rieši kriminálka

Slovensko prišlo o výnimočný talent: Olympionička Denisa Hurban Baránková bola tvárou lukostreľby, získala aj zlato zo Svetových hier

Smrť Denisy Hurban Baránkovej v Petržalke vyšetrujú. Modrý anjel vyvracia špekulácie o tragédii

58-ročná expertka na dopamín radí: Ak neprekonáš závislosť od rýchleho dopamínu, stratíš schopnosť byť šťastný
- 24 hod
- 48 hod
- 7 dní
-
- Číňania stvorili 140-tonové monštrum, obrovskú batériu vymenia za 4 minúty
- Zajtra štartuje najočakávanejší seriál leta. Videli sme ho, už prvá časť je brutálna
- Nestíhajú ju vyrábať. Nová elektrická Kia vyvolala celosvetový ošiaľ, musia ju limitovať
- Slováci nechápu fyziku v elektromobiloch. Batérie s vysokým dojazdom sú paradoxnou nevýhodou
- Vedci jasajú. Nová polovodičová batéria vyriešila kritický problém elektromobilov
-
- Zajtra štartuje najočakávanejší seriál leta. Videli sme ho, už prvá časť je brutálna
- Slováci nechápu fyziku v elektromobiloch. Batérie s vysokým dojazdom sú paradoxnou nevýhodou
- Číňania stvorili 140-tonové monštrum, obrovskú batériu vymenia za 4 minúty
- Vedci jasajú. Nová polovodičová batéria vyriešila kritický problém elektromobilov
- Akčný veľkofilm prichádza online v rekordne krátkom čase. V kinách škaredo pohorel
-
- Automobilky oklamali svet a budú platiť. Obľúbený pohon zlyhal na celej čiare, produkuje veľké emisie
- Zajtra štartuje najočakávanejší seriál leta. Videli sme ho, už prvá časť je brutálna
- Česi vymysleli lacnú zbraň proti dronom: Nemá radar, aj tak ich odhalí na kilometre
- Moderná elektronika vydrží menej ako kedysi. Nie je to konšpirácia a má to jasný dôvod
- Netflix vyhráva. Toto je TOP 11 najlepších seriálov tohto roka a kde ich nájdeš online
Ruský export ropných produktov sa prepadol. Doplatil na útoky aj stratu európskeho trhu
Slovensko posúva dopredu jeden z najväčších energetických projektov
Veľký mýtus o elektromobiloch dostáva ďalšiu trhlinu. Batérie zvládajú aj státisíce kilometrov
Nový poplatok môže zasiahnuť hit medzi Slovákmi. Mnohí zvažujú obmedzenie nákupov
Známa slovenská tvár mieri na streamovaciu službu. Táto platforma ukáže jeho kontroverznú výpravu
Intel pokračuje v návrate medzi elitu veľkolepým plánom. Pomôcť mu má partnerstvo s Applom
Volkswagen pokračuje v masívnom prepúšťaní. Do roku 2030 to schytá až 50 000 ľudí
NAJČÍTANEJŠIE ZO STARTITUP

Polícia odhalila masívny podvod za 20 miliónov eur. Na Slovensku potajomky rozbehli mafiánsku taktiku

Dlhodobá PN-ka odhalila podozrenia na úrade v Žiline. Prípad už rieši kriminálka

Slovensko prišlo o výnimočný talent: Olympionička Denisa Hurban Baránková bola tvárou lukostreľby, získala aj zlato zo Svetových hier

Smrť Denisy Hurban Baránkovej v Petržalke vyšetrujú. Modrý anjel vyvracia špekulácie o tragédii

