Vo veľkom ju používajú aj Slováci. Známa služba hlási vážnu bezpečnostnú chybu, toto musíš urobiť
Pre používateľov WordPressu prišla ďalšia výstraha: plugin Really Simple Security (predtým známy ako Really Simple SSL) obsahuje kritickú bezpečnostnú chybu, ktorá môže útočníkom umožniť získať plný administrátorský prístup k postihnutým webom.
Táto zraniteľnosť sa týka tak bezplatnej, ako aj platenej verzie pluginu, pričom podľa odhadov je nainštalovaný na viac ako 4 miliónoch webstránok. Na tému upozornili bezpečnostní experti z Wordfence.
Čo presne sa stalo?
Zraniteľnosť umožňuje obísť autentifikáciu a získať prístup k akémukoľvek používateľskému účtu, vrátane administrátorského. Tento problém sa týka funkcie dvojfaktorovej autentifikácie (2FA), ktorá je však v plugine predvolene vypnutá.
Chyba spočíva v nesprávnom spracovaní užívateľských dát, konkrétne funkciou „check_login_and_get_user“. Aj keď je parameter prístupového tokenu (nonce) neplatný, proces autentifikácie pokračuje a neoverený útočník môže získať prístup na základe jednoduchého požiadavku cez REST API.
Wordfence vyhodnotil túto zraniteľnosť ako kritickú s hodnotením CVSS 9.8, čo predstavuje najvyššiu úroveň rizika.

Rýchla reakcia vývojárov
Keď tím Wordfence odhalil tento problém 6. novembra 2024, okamžite kontaktoval vývojárov pluginu. Tí vydali opravy pre prémiové verzie 12. novembra a pre bezplatnú verziu 14. novembra. Aby sa minimalizovalo riziko, WordPress.org tím nasadil nútenú aktualizáciu na verziu 9.1.2 pre všetky weby používajúce zraniteľnú verziu (9.0.0 až 9.1.1.1).
Napriek tomu sa odporúča manuálne skontrolovať, či je plugin aktualizovaný. Weby bez platnej licencie môžu mať vypnuté automatické aktualizácie, čo ich vystavuje zvýšenému riziku.
Aké kroky treba podniknúť?
Ak používaš Really Simple Security, je nevyhnutné:
- Aktualizovať plugin na verziu 9.1.2 alebo vyššiu.
- Skontrolovať, či je dvojfaktorová autentifikácia správne nastavená. Ak ju nepotrebuješ, zváž jej vypnutie.
- Vykonať bezpečnostný audit webu. Zameraj sa na neautorizované prístupy a zmeny v konfigurácii.
Ak si správcom viacerých stránok, pouvažuj nad implementáciou firewallu, akým je Wordfence, ktorý poskytuje ochranu pred podobnými útokmi. Prémioví používatelia Wordfence boli chránení už od 6. novembra, zatiaľ čo používatelia bezplatnej verzie získajú túto ochranu až 6. decembra 2024.
Nebezpečenstvá číhajú všade
Táto situácia ukazuje, aké riziká so sebou prináša rýchla integrácia nových funkcií do bezpečnostných pluginov bez dostatočného testovania. Hoci dvojfaktorová autentifikácia patrí medzi najlepšie praktiky ochrany, jej nesprávna implementácia môže predstavovať ešte väčšie nebezpečenstvo.
Preto by si mal pri výbere bezpečnostných riešení dôkladne preveriť reputáciu vývojárov a frekvenciu vydávania opráv. Okrem toho by WordPress komunita mala tlačiť na zodpovedné a dôsledné testovanie nových funkcií ešte pred ich nasadením.
Ak chceš zabezpečiť svoje weby, neváhaj investovať čas aj do manuálneho overovania používaných pluginov, lebo aj najsilnejšia reťaz je len taká silná, ako jej najslabší článok.
Čítajte viac z kategórie: Cyber
Ďakujeme, že čítaš Fontech. V prípade, že máš postreh alebo si našiel v článku chybu, napíš nám na redakcia@fontech.sk.
Teraz čítajú

Expert ESETu pre FonTech: Slovensko zamoril nový typ podvodu. Ak ťa hacknú, vypni si internet

Slovensko zamoril zákerný podvod. Útočníci zneužívajú hlas blízkych, aby ukradli peniaze

POZOR: Unikli údaje o 17 miliónoch účtov. Ak ti prišiel tento e-mail, okamžite ho vymaž

Slováci, POZOR: Hackeri napadli 9 miliónov ľudí cez funkčné a užitočné nástroje prehliadača

Výrobcovia sa smejú Slovákom. Do mobilov zabudovali vec, ktorá im zarába miliardy na tvoj úkor
NAJČÍTANEJŠIE ZO STARTITUP
PREMIUMSlovenka vydatá za Japonca: Randenie je tam ako pracovný pohovor – „Ťahala som z nich konverzáciu ako z chlpatej deky“ (ROZHOVOR)

Dom iba za cenu ojazdeného auta: Štát sa zbavuje nepotrebného majetku za „pár drobných“

Vedci našli hranicu, kedy sa hranie hier mení na zdravotný problém: Stačí pár hodín týždenne

MIMORIADNE: Fico prijal Lajčákovu ponuku na odchod z funkcie: „Miro sa opäť prejavil ako veľký diplomat“
PREMIUMKamenický sľubuje o 10 % nižší výnos na dlhopisoch ako minulý rok. Odborník radí: Radšej štátne ako žiadne
- 24 hod
- 48 hod
- 7 dní
-
- Sci-fi „kladivo“ je realitou. Proti novej zbrani Západu nemajú nepriatelia šancu
- Európsky štát sa chce zbaviť kotlov. Domácnosti začal vykurovať urýchľovačom častíc
- Stallone sa chcel vrátiť ako Rambo. Jeho nápad tvrdo odmietli, našli však náhradu
- Z nečakanej krajiny sa stáva plynová veľmoc. Majú zásoby 200 miliárd m³, do ťažby nalejú 4 miliardy €
- Bez Západu by rýchlo prehrali. Ukrajina zistila, čo v skutočnosti poháňa „ruské“ drony
-
- Z nečakanej krajiny sa stáva plynová veľmoc. Majú zásoby 200 miliárd m³, do ťažby nalejú 4 miliardy €
- Bez Západu by rýchlo prehrali. Ukrajina zistila, čo v skutočnosti poháňa „ruské“ drony
- Sci-fi „kladivo“ je realitou. Proti novej zbrani Západu nemajú nepriatelia šancu
- Keď to zbadali, vedcom padla sánka. Našli neviditeľného zabijaka v 2000 rokov starej pôde
- Tichý problém solárnych panelov má riešenie. Vedci geniálnym trikom zvýšili ich výkon až o 13 %
-
- Z nečakanej krajiny sa stáva plynová veľmoc. Majú zásoby 200 miliárd m³, do ťažby nalejú 4 miliardy €
- Bez Západu by rýchlo prehrali. Ukrajina zistila, čo v skutočnosti poháňa „ruské“ drony
- Na objavenie čakal 140 miliónov rokov. 15 km pod Európou sa skrýva záhadný svet
- Zmeny v STK zaskočili Slovákov. Vysoké pokuty hrozia aj tým, ktorí auto už nemajú (PREHĽAD)
- Keď to zbadali, vedcom padla sánka. Našli neviditeľného zabijaka v 2000 rokov starej pôde
Lacné ruské energie sú definitívny mýtus. Ceny benzínu hovoria za všetko
Konkurent Muska stopol vesmírnu turistiku. Chce ísť až na Mesiac
Apple opäť prepísal dejiny. Jeden produkt im priniesol desiatky miliárd dolárov a prevalcoval konkurenciu
Stačí už len povolenie. Futuristická dopravná služba mieri do Európy
Slovenské e-shopy čaká tvrdá rana a boj o prežitie. Lacné veci z Číny ovládli celý trh
Rusi si neškrtnú. Sused Slovenska vybuduje najmodernejší protidronový systém v Európe
Nemecko otvorilo Pandorinu skrinku. Európa zvažuje jadrový plán B, ktorý odstrihne USA
NAJČÍTANEJŠIE ZO STARTITUP
PREMIUMSlovenka vydatá za Japonca: Randenie je tam ako pracovný pohovor – „Ťahala som z nich konverzáciu ako z chlpatej deky“ (ROZHOVOR)

Dom iba za cenu ojazdeného auta: Štát sa zbavuje nepotrebného majetku za „pár drobných“

Vedci našli hranicu, kedy sa hranie hier mení na zdravotný problém: Stačí pár hodín týždenne

MIMORIADNE: Fico prijal Lajčákovu ponuku na odchod z funkcie: „Miro sa opäť prejavil ako veľký diplomat“
PREMIUM
