Vo veľkom ju používajú aj Slováci. Známa služba hlási vážnu bezpečnostnú chybu, toto musíš urobiť
Pre používateľov WordPressu prišla ďalšia výstraha: plugin Really Simple Security (predtým známy ako Really Simple SSL) obsahuje kritickú bezpečnostnú chybu, ktorá môže útočníkom umožniť získať plný administrátorský prístup k postihnutým webom.
Táto zraniteľnosť sa týka tak bezplatnej, ako aj platenej verzie pluginu, pričom podľa odhadov je nainštalovaný na viac ako 4 miliónoch webstránok. Na tému upozornili bezpečnostní experti z Wordfence.
Čo presne sa stalo?
Zraniteľnosť umožňuje obísť autentifikáciu a získať prístup k akémukoľvek používateľskému účtu, vrátane administrátorského. Tento problém sa týka funkcie dvojfaktorovej autentifikácie (2FA), ktorá je však v plugine predvolene vypnutá.
Chyba spočíva v nesprávnom spracovaní užívateľských dát, konkrétne funkciou „check_login_and_get_user“. Aj keď je parameter prístupového tokenu (nonce) neplatný, proces autentifikácie pokračuje a neoverený útočník môže získať prístup na základe jednoduchého požiadavku cez REST API.
Wordfence vyhodnotil túto zraniteľnosť ako kritickú s hodnotením CVSS 9.8, čo predstavuje najvyššiu úroveň rizika.
Rýchla reakcia vývojárov
Keď tím Wordfence odhalil tento problém 6. novembra 2024, okamžite kontaktoval vývojárov pluginu. Tí vydali opravy pre prémiové verzie 12. novembra a pre bezplatnú verziu 14. novembra. Aby sa minimalizovalo riziko, WordPress.org tím nasadil nútenú aktualizáciu na verziu 9.1.2 pre všetky weby používajúce zraniteľnú verziu (9.0.0 až 9.1.1.1).
Napriek tomu sa odporúča manuálne skontrolovať, či je plugin aktualizovaný. Weby bez platnej licencie môžu mať vypnuté automatické aktualizácie, čo ich vystavuje zvýšenému riziku.
Aké kroky treba podniknúť?
Ak používaš Really Simple Security, je nevyhnutné:
- Aktualizovať plugin na verziu 9.1.2 alebo vyššiu.
- Skontrolovať, či je dvojfaktorová autentifikácia správne nastavená. Ak ju nepotrebuješ, zváž jej vypnutie.
- Vykonať bezpečnostný audit webu. Zameraj sa na neautorizované prístupy a zmeny v konfigurácii.
Ak si správcom viacerých stránok, pouvažuj nad implementáciou firewallu, akým je Wordfence, ktorý poskytuje ochranu pred podobnými útokmi. Prémioví používatelia Wordfence boli chránení už od 6. novembra, zatiaľ čo používatelia bezplatnej verzie získajú túto ochranu až 6. decembra 2024.
Nebezpečenstvá číhajú všade
Táto situácia ukazuje, aké riziká so sebou prináša rýchla integrácia nových funkcií do bezpečnostných pluginov bez dostatočného testovania. Hoci dvojfaktorová autentifikácia patrí medzi najlepšie praktiky ochrany, jej nesprávna implementácia môže predstavovať ešte väčšie nebezpečenstvo.
Preto by si mal pri výbere bezpečnostných riešení dôkladne preveriť reputáciu vývojárov a frekvenciu vydávania opráv. Okrem toho by WordPress komunita mala tlačiť na zodpovedné a dôsledné testovanie nových funkcií ešte pred ich nasadením.
Ak chceš zabezpečiť svoje weby, neváhaj investovať čas aj do manuálneho overovania používaných pluginov, lebo aj najsilnejšia reťaz je len taká silná, ako jej najslabší článok.
Čítajte viac z kategórie: Cyber
Ďakujeme, že čítaš Fontech. V prípade, že máš postreh alebo si našiel v článku chybu, napíš nám na redakcia@fontech.sk.
Teraz čítajú
AKTUÁLNE: Obľúbená služba Slovákov sa stala obeťou útoku. Hacker napadol 89 miliónov účtov a odcudzil údaje
Veľká špionáž obyčajných ľudí: Google vie o Slovákoch úplne všetko, týmto trikom okamžite vypneš sledovanie
Cloud alebo externý disk? Slováci v roku 2025 stále nevedia, kde majú ukladať svoje súbory (POROVNANIE)
ROZHOVOR Etický hacker: Zarobím aj 10 000 € mesačne. Zrušil som všetky bankové účty a prešiel na kryptomeny
Veľký operátor bije na poplach: Ak dostaneš takúto SMS, ani ju neotváraj. Môžeš prísť o všetko
NAJČÍTANEJŠIE ZO STARTITUP
„Telo si pamätá, myseľ zabúda.“ Psychologička približuje, prečo bez fyzickej blízkosti chradnú telo aj duša
Slovensko zasiahnu búrky, meteorológovia varujú pred výdatným dažďom a lokálnymi záplavami
Ukrajina spustila najväčší dronový útok na Rusko od začiatku vojny. Cieľom boli kľúčové základne
„Naša vláda nemá žiadny korupčný škandál, europoslanec je podivín a nájomný politický vrah,“ vyhlásil Fico
„Prekročil červenú čiaru,“ reaguje Zdechovský na vyjadrenia Fica. Pellegrini kritizuje slovník premiéra (REAKCIE)
- 24 hod
- 48 hod
- 7 dní
-
- „Našli“ signál pokročilej civilizácie. Vedci neverili vlastným očiam, keď zistili, o čo ide
- Najväčšie eso Netflixu aj nový Predátor. TOP 11 filmov a seriálov, ktoré musíš vidieť v júni (PREHĽAD)
- Ročne spravím spaľovákom 48 000 km, predal som ho a kúpil elektromobil. Výsledok ma dostal
- Slovákov očarila nová česká komédia na Netflixe. Sledujú ju viac než ČERNÁKA
- Ľudia už nerobia skoro nič. V Ázii stavajú priehradu len stroje, riadi ich umelá inteligencia
-
- „Našli“ signál pokročilej civilizácie. Vedci neverili vlastným očiam, keď zistili, o čo ide
- Ročne spravím spaľovákom 48 000 km, predal som ho a kúpil elektromobil. Výsledok ma dostal
- Najväčšie eso Netflixu aj nový Predátor. TOP 11 filmov a seriálov, ktoré musíš vidieť v júni (PREHĽAD)
- Koniec sa už nikdy nedozvieš. 12 seriálov, ktoré zrušili predčasne bez poriadneho konca
- Majú zásoby 85 miliárd m³. Do Európy začne prúdiť nový zdroj plynu z prekvapivej krajiny
-
- Pošlú ich rovno do šrotu. Kontroverzná regulácia Európskej komisie o autách je na spadnutie
- „Našli“ signál pokročilej civilizácie. Vedci neverili vlastným očiam, keď zistili, o čo ide
- Majú zásoby 85 miliárd m³. Do Európy začne prúdiť nový zdroj plynu z prekvapivej krajiny
- Rusi urobili „geniálny“ ťah. Kým ich vojaci trpia na Ukrajine, africkému štátu dodali najmodernejšiu techniku
- Za 12 tisíc eur dostaneš auto s dojazdom 2 000 km. Známa značka šokovala svet novým modelom
Podceňujeme online situáciu. Slováci oproti Čechom zaostávajú v dôležitom parametri
Kyberútočníci spustili vlnu falošných AI nástrojov. Malvér šíria cez sociálne siete
Ušetrí ti množstvo času. Gmail dostal zaujímavú AI funkciu
Je rýchlejšia než internet. Umelá inteligencia zmení všetko, či chceš alebo nie
Budúcnosť firiem je digitálna. Tu sú hlavné dôvody a riešenia
NAJČÍTANEJŠIE ZO STARTITUP
„Telo si pamätá, myseľ zabúda.“ Psychologička približuje, prečo bez fyzickej blízkosti chradnú telo aj duša
Slovensko zasiahnu búrky, meteorológovia varujú pred výdatným dažďom a lokálnymi záplavami
Ukrajina spustila najväčší dronový útok na Rusko od začiatku vojny. Cieľom boli kľúčové základne
„Naša vláda nemá žiadny korupčný škandál, europoslanec je podivín a nájomný politický vrah,“ vyhlásil Fico
„Prekročil červenú čiaru,“ reaguje Zdechovský na vyjadrenia Fica. Pellegrini kritizuje slovník premiéra (REAKCIE)
Copyright© 2025 by Startitup, s. r. o. Všetky práva vyhradené