Vo veľkom ju používajú aj Slováci. Známa služba hlási vážnu bezpečnostnú chybu, toto musíš urobiť
Pre používateľov WordPressu prišla ďalšia výstraha: plugin Really Simple Security (predtým známy ako Really Simple SSL) obsahuje kritickú bezpečnostnú chybu, ktorá môže útočníkom umožniť získať plný administrátorský prístup k postihnutým webom.
Táto zraniteľnosť sa týka tak bezplatnej, ako aj platenej verzie pluginu, pričom podľa odhadov je nainštalovaný na viac ako 4 miliónoch webstránok. Na tému upozornili bezpečnostní experti z Wordfence.
Čo presne sa stalo?
Zraniteľnosť umožňuje obísť autentifikáciu a získať prístup k akémukoľvek používateľskému účtu, vrátane administrátorského. Tento problém sa týka funkcie dvojfaktorovej autentifikácie (2FA), ktorá je však v plugine predvolene vypnutá.
Chyba spočíva v nesprávnom spracovaní užívateľských dát, konkrétne funkciou „check_login_and_get_user“. Aj keď je parameter prístupového tokenu (nonce) neplatný, proces autentifikácie pokračuje a neoverený útočník môže získať prístup na základe jednoduchého požiadavku cez REST API.
Wordfence vyhodnotil túto zraniteľnosť ako kritickú s hodnotením CVSS 9.8, čo predstavuje najvyššiu úroveň rizika.
Rýchla reakcia vývojárov
Keď tím Wordfence odhalil tento problém 6. novembra 2024, okamžite kontaktoval vývojárov pluginu. Tí vydali opravy pre prémiové verzie 12. novembra a pre bezplatnú verziu 14. novembra. Aby sa minimalizovalo riziko, WordPress.org tím nasadil nútenú aktualizáciu na verziu 9.1.2 pre všetky weby používajúce zraniteľnú verziu (9.0.0 až 9.1.1.1).
Napriek tomu sa odporúča manuálne skontrolovať, či je plugin aktualizovaný. Weby bez platnej licencie môžu mať vypnuté automatické aktualizácie, čo ich vystavuje zvýšenému riziku.
Aké kroky treba podniknúť?
Ak používaš Really Simple Security, je nevyhnutné:
- Aktualizovať plugin na verziu 9.1.2 alebo vyššiu.
- Skontrolovať, či je dvojfaktorová autentifikácia správne nastavená. Ak ju nepotrebuješ, zváž jej vypnutie.
- Vykonať bezpečnostný audit webu. Zameraj sa na neautorizované prístupy a zmeny v konfigurácii.
Ak si správcom viacerých stránok, pouvažuj nad implementáciou firewallu, akým je Wordfence, ktorý poskytuje ochranu pred podobnými útokmi. Prémioví používatelia Wordfence boli chránení už od 6. novembra, zatiaľ čo používatelia bezplatnej verzie získajú túto ochranu až 6. decembra 2024.
Nebezpečenstvá číhajú všade
Táto situácia ukazuje, aké riziká so sebou prináša rýchla integrácia nových funkcií do bezpečnostných pluginov bez dostatočného testovania. Hoci dvojfaktorová autentifikácia patrí medzi najlepšie praktiky ochrany, jej nesprávna implementácia môže predstavovať ešte väčšie nebezpečenstvo.
Preto by si mal pri výbere bezpečnostných riešení dôkladne preveriť reputáciu vývojárov a frekvenciu vydávania opráv. Okrem toho by WordPress komunita mala tlačiť na zodpovedné a dôsledné testovanie nových funkcií ešte pred ich nasadením.
Ak chceš zabezpečiť svoje weby, neváhaj investovať čas aj do manuálneho overovania používaných pluginov, lebo aj najsilnejšia reťaz je len taká silná, ako jej najslabší článok.
Čítajte viac z kategórie: Cyber
Ďakujeme, že čítaš Fontech. V prípade, že máš postreh alebo si našiel v článku chybu, napíš nám na redakcia@fontech.sk.
Teraz čítajú
„Hračkárstvo hackerov“. Tieto (ne)legálne gadgety si objednáš z internetu aj na Slovensko
Junior Security Summit: Vidíš sa v kyberbezpečnosti? Tu by si nemal chýbať
Hackeri majú nový trik, ako ti ukradnúť heslo. Ak toto spraví tvoj prehliadač, okamžite konaj
Mladík objednal grafickú kartu za 3000 €. Keď ale otvoril balenie, prišlo hrozivé zistenie
Špehovací návrh Európskej únie je blízko k schváleniu. Po novom ti budú čítať všetky súkromné správy
NAJČÍTANEJŠIE ZO STARTITUP
Kto vládne svetu zbraní a tankov: Rebríček najsilnejších armád odhalil poradie veľmocí aj prekvapivé posuny
FOTO: Post Malone odpálil v Bratislave ohňovú šou. Druhý deň festivalu Lovestream 2025 bol veľkolepý
Slovensko prišlo o legendu televíznej zábavy: Oldo Hlaváček zomrel vo veku 91 rokov
Starnutie sa môže šíriť telom ako „infekcia“. Nový objav odhalil proteín, ktorý je za to zodpovedný
Dlhovekosť má svoju cenu v podobe autoimunitných ochorení, zistili vedci. Našli bunky, ktoré ťa udržia mladého, no s rizikom
- 24 hod
- 48 hod
- 7 dní
-
- Má dojazd 2 245 km a neskutočnú spotrebu. Automobilka pôsobiaca aj na Slovensku predstavila zázračný hybrid
- Vedci odhalili trik s vodou, po ktorom z nej zmizne až 90 % mikroplastov. Vyskúšať ho môže každý
- 30 rokov ho nič neprekonalo. Jeden z najlepších akčných filmov histórie hlási návrat, máme detaily
- Dodáva teplo a elektrinu v Arktíde. Plávajúca jadrová elektráreň Rusov dosiahla nový rekord
- Bill Gates mal pravdu. Umelá inteligencia narazila na veľký problém, môže znamenať jej koniec
-
- Bill Gates mal pravdu. Umelá inteligencia narazila na veľký problém, môže znamenať jej koniec
- Má dojazd 2 245 km a neskutočnú spotrebu. Automobilka pôsobiaca aj na Slovensku predstavila zázračný hybrid
- 30 rokov ho nič neprekonalo. Jeden z najlepších akčných filmov histórie hlási návrat, máme detaily
- Dodáva teplo a elektrinu v Arktíde. Plávajúca jadrová elektráreň Rusov dosiahla nový rekord
- Západ ju nemá ako zastaviť. Desivá ruská zbraň dokáže vyradiť základne NATO v sekundách
-
- NASA sleduje emisie CO2 z vesmíru. Najväčší znečisťovateľ v Európe je blízko Slovenska
- Najväčší nepriateľ nebol Rus, ale mikro zabijak. Vedci po 200 rokoch odhalili, čo zabilo armádu Napoleona
- Bill Gates mal pravdu. Umelá inteligencia narazila na veľký problém, môže znamenať jej koniec
- Európa sa vráti 20 000 rokov späť v čase, katastrofu už nemožno zastaviť
- Spojenec Slovenska stavia svoju najdrahšiu zbraň. Ponesie 144 jadrových hlavíc a vyzerá ako zo sci-fi
Slovenské weby strácajú návštevníkov. Google AI prehľady menia spôsob, ako hľadáš informácie
Postavia jadrové elektrárne, vysokorýchlostnú železnicu a predbehnú Slovensko. Ázia má nového tigra
Volkswagen znovu zaťal do živého. Vládu vyzval na štátnu podporu elektromobilov
Putin berie Rusom aj posledný kúsok slobody. Ľuďom bizarne ruší hovory cez obľúbené aplikácie
Rada Európy vyslala jasný odkaz: Prestaňte predávať zbrane do tejto krajiny
NAJČÍTANEJŠIE ZO STARTITUP