Vo veľkom ju používajú aj Slováci. Známa služba hlási vážnu bezpečnostnú chybu, toto musíš urobiť
Pre používateľov WordPressu prišla ďalšia výstraha: plugin Really Simple Security (predtým známy ako Really Simple SSL) obsahuje kritickú bezpečnostnú chybu, ktorá môže útočníkom umožniť získať plný administrátorský prístup k postihnutým webom.
Táto zraniteľnosť sa týka tak bezplatnej, ako aj platenej verzie pluginu, pričom podľa odhadov je nainštalovaný na viac ako 4 miliónoch webstránok. Na tému upozornili bezpečnostní experti z Wordfence.
Čo presne sa stalo?
Zraniteľnosť umožňuje obísť autentifikáciu a získať prístup k akémukoľvek používateľskému účtu, vrátane administrátorského. Tento problém sa týka funkcie dvojfaktorovej autentifikácie (2FA), ktorá je však v plugine predvolene vypnutá.
Chyba spočíva v nesprávnom spracovaní užívateľských dát, konkrétne funkciou „check_login_and_get_user“. Aj keď je parameter prístupového tokenu (nonce) neplatný, proces autentifikácie pokračuje a neoverený útočník môže získať prístup na základe jednoduchého požiadavku cez REST API.
Wordfence vyhodnotil túto zraniteľnosť ako kritickú s hodnotením CVSS 9.8, čo predstavuje najvyššiu úroveň rizika.

Rýchla reakcia vývojárov
Keď tím Wordfence odhalil tento problém 6. novembra 2024, okamžite kontaktoval vývojárov pluginu. Tí vydali opravy pre prémiové verzie 12. novembra a pre bezplatnú verziu 14. novembra. Aby sa minimalizovalo riziko, WordPress.org tím nasadil nútenú aktualizáciu na verziu 9.1.2 pre všetky weby používajúce zraniteľnú verziu (9.0.0 až 9.1.1.1).
Napriek tomu sa odporúča manuálne skontrolovať, či je plugin aktualizovaný. Weby bez platnej licencie môžu mať vypnuté automatické aktualizácie, čo ich vystavuje zvýšenému riziku.
Aké kroky treba podniknúť?
Ak používaš Really Simple Security, je nevyhnutné:
- Aktualizovať plugin na verziu 9.1.2 alebo vyššiu.
 - Skontrolovať, či je dvojfaktorová autentifikácia správne nastavená. Ak ju nepotrebuješ, zváž jej vypnutie.
 - Vykonať bezpečnostný audit webu. Zameraj sa na neautorizované prístupy a zmeny v konfigurácii.
 
Ak si správcom viacerých stránok, pouvažuj nad implementáciou firewallu, akým je Wordfence, ktorý poskytuje ochranu pred podobnými útokmi. Prémioví používatelia Wordfence boli chránení už od 6. novembra, zatiaľ čo používatelia bezplatnej verzie získajú túto ochranu až 6. decembra 2024.
Nebezpečenstvá číhajú všade
Táto situácia ukazuje, aké riziká so sebou prináša rýchla integrácia nových funkcií do bezpečnostných pluginov bez dostatočného testovania. Hoci dvojfaktorová autentifikácia patrí medzi najlepšie praktiky ochrany, jej nesprávna implementácia môže predstavovať ešte väčšie nebezpečenstvo.
Preto by si mal pri výbere bezpečnostných riešení dôkladne preveriť reputáciu vývojárov a frekvenciu vydávania opráv. Okrem toho by WordPress komunita mala tlačiť na zodpovedné a dôsledné testovanie nových funkcií ešte pred ich nasadením.
Ak chceš zabezpečiť svoje weby, neváhaj investovať čas aj do manuálneho overovania používaných pluginov, lebo aj najsilnejšia reťaz je len taká silná, ako jej najslabší článok.
Čítajte viac z kategórie: Cyber
Ďakujeme, že čítaš Fontech. V prípade, že máš postreh alebo si našiel v článku chybu, napíš nám na redakcia@fontech.sk.
Teraz čítajú

Keď im povedali pravdu, začali panikáriť. Revolučná hra s AI postavami vydesila svet

Vedci odhalili, ktoré zamestnania nahradí AI ako prvé. Je tvoje v bezpečí?

Historický míľnik pre ľudstvo. Prvý humanoidný robot s umelou inteligenciou sa dá objednať ako spotrebič

Svet zúri: Experti odhalili, čo spôsobilo masívny kolaps internetu. Hackeri to neboli

„Zamestnaj svoj PC”. TOP 5 spôsobov, ako z počítača spraviť pasívny zdroj príjmu
NAJČÍTANEJŠIE ZO STARTITUP

Chyba v zákone mohla zamestnancom zdvojnásobiť výplaty. Ministerstvo musí rýchlo konať
PREMIUMChatGPT ani umelá inteligencia nie sú našimi priateľmi. Dávaj si pozor, takto ohrozujú vývoj detí

LIVE: Zoroslav Kollár má údajné „dôkazy o vláde politickej mafie na Slovensku“

Tajný plán USA z čias Studenej vojny. Šéf SAV: Mohla to byť zbraň posledného súdu, ktorá by zamorila celú Zem (ROZHOVOR)

Kataster mení pravidlá: Bez registrácie a poplatku 6 eur sa k informáciám nedostaneš
- 24 hod
 - 48 hod
 - 7 dní
 
- 
					
- Politici nám klamú, Slovákov dobehne krutá pravda. Ekonóm vysvetlil zdraženie energií, ktoré spôsobí Green Deal
 - Na Slovensko prichádza nový kanál. Ponúkne desiatky filmov a bude úplne bez reklám
 - Slovákom hrozí pokuta 5800 €. Tento zlozvyk za volantom ťa vyjde poriadne draho
 - Slováci majú doma zariadenie, ktoré ich oberá o stovky eur na energiách. Odborníci radia okamžitú výmenu
 - Rusi urobili „geniálny“ ťah. Kým ich vojaci trpia na Ukrajine, africkému štátu dodali najmodernejšiu techniku
 
 - 
					
- Na Slovensko prichádza nový kanál. Ponúkne desiatky filmov a bude úplne bez reklám
 - Slovákom hrozí pokuta 5800 €. Tento zlozvyk za volantom ťa vyjde poriadne draho
 - Rusi urobili „geniálny“ ťah. Kým ich vojaci trpia na Ukrajine, africkému štátu dodali najmodernejšiu techniku
 - Politici nám klamú, Slovákov dobehne krutá pravda. Ekonóm vysvetlil zdraženie energií, ktoré spôsobí Green Deal
 - Len dva seriály dopadli lepšie. HBO má globálny hit, nie je pre slabé povahy
 
 - 
				
- O toto išlo Rusom celý čas. Obsadili jedno z najväčších ložísk dôležitej suroviny v Európe
 - Slovákom hrozí pokuta 5800 €. Tento zlozvyk za volantom ťa vyjde poriadne draho
 - Experti ostali bez slov. Najväčšiu pliagu ľudstva našli na mieste, kde nemá vôbec čo robiť
 - AKTUÁLNE: K Zemi sa rúti záhadný objekt. Slávny astronóm tvrdí, že to má byť mimozemská loď
 - Netflix priznáva zlyhanie. Zaklínač končí v predstihu, tvorcovia priznali smutnú pravdu
 
 
Veľmoc zrušila dotácie na EV a prišiel šok. Zrazu ich ľudia nechcú, automobilky strácajú dych
Slovensko kleslo v prestížnom rebríčku. Naša ekonomika v oblasti digitalizácie stagnuje, v tomto sme však prví na svete
Staneme sa energetickou veľmocou? V ideálnej oblasti Slovenska má vyrásť až 17 elektrárni
Kým Ukrajina bojuje, EÚ veselo dováža veľkú komoditu z Ruska. Nemec žiada okamžitý zákaz
Minister Smeru-SD v tom má jasno: Emisný systém je nezmyselný, EÚ stráca konkurencieschopnosť
NAJČÍTANEJŠIE ZO STARTITUP

Chyba v zákone mohla zamestnancom zdvojnásobiť výplaty. Ministerstvo musí rýchlo konať
PREMIUMChatGPT ani umelá inteligencia nie sú našimi priateľmi. Dávaj si pozor, takto ohrozujú vývoj detí

LIVE: Zoroslav Kollár má údajné „dôkazy o vláde politickej mafie na Slovensku“

Tajný plán USA z čias Studenej vojny. Šéf SAV: Mohla to byť zbraň posledného súdu, ktorá by zamorila celú Zem (ROZHOVOR)

				
				
                
				
				
				