Vo veľkom ju používajú aj Slováci. Známa služba hlási vážnu bezpečnostnú chybu, toto musíš urobiť
Pre používateľov WordPressu prišla ďalšia výstraha: plugin Really Simple Security (predtým známy ako Really Simple SSL) obsahuje kritickú bezpečnostnú chybu, ktorá môže útočníkom umožniť získať plný administrátorský prístup k postihnutým webom.
Táto zraniteľnosť sa týka tak bezplatnej, ako aj platenej verzie pluginu, pričom podľa odhadov je nainštalovaný na viac ako 4 miliónoch webstránok. Na tému upozornili bezpečnostní experti z Wordfence.
Čo presne sa stalo?
Zraniteľnosť umožňuje obísť autentifikáciu a získať prístup k akémukoľvek používateľskému účtu, vrátane administrátorského. Tento problém sa týka funkcie dvojfaktorovej autentifikácie (2FA), ktorá je však v plugine predvolene vypnutá.
Chyba spočíva v nesprávnom spracovaní užívateľských dát, konkrétne funkciou „check_login_and_get_user“. Aj keď je parameter prístupového tokenu (nonce) neplatný, proces autentifikácie pokračuje a neoverený útočník môže získať prístup na základe jednoduchého požiadavku cez REST API.
Wordfence vyhodnotil túto zraniteľnosť ako kritickú s hodnotením CVSS 9.8, čo predstavuje najvyššiu úroveň rizika.

Rýchla reakcia vývojárov
Keď tím Wordfence odhalil tento problém 6. novembra 2024, okamžite kontaktoval vývojárov pluginu. Tí vydali opravy pre prémiové verzie 12. novembra a pre bezplatnú verziu 14. novembra. Aby sa minimalizovalo riziko, WordPress.org tím nasadil nútenú aktualizáciu na verziu 9.1.2 pre všetky weby používajúce zraniteľnú verziu (9.0.0 až 9.1.1.1).
Napriek tomu sa odporúča manuálne skontrolovať, či je plugin aktualizovaný. Weby bez platnej licencie môžu mať vypnuté automatické aktualizácie, čo ich vystavuje zvýšenému riziku.
Aké kroky treba podniknúť?
Ak používaš Really Simple Security, je nevyhnutné:
- Aktualizovať plugin na verziu 9.1.2 alebo vyššiu.
- Skontrolovať, či je dvojfaktorová autentifikácia správne nastavená. Ak ju nepotrebuješ, zváž jej vypnutie.
- Vykonať bezpečnostný audit webu. Zameraj sa na neautorizované prístupy a zmeny v konfigurácii.
Ak si správcom viacerých stránok, pouvažuj nad implementáciou firewallu, akým je Wordfence, ktorý poskytuje ochranu pred podobnými útokmi. Prémioví používatelia Wordfence boli chránení už od 6. novembra, zatiaľ čo používatelia bezplatnej verzie získajú túto ochranu až 6. decembra 2024.
Nebezpečenstvá číhajú všade
Táto situácia ukazuje, aké riziká so sebou prináša rýchla integrácia nových funkcií do bezpečnostných pluginov bez dostatočného testovania. Hoci dvojfaktorová autentifikácia patrí medzi najlepšie praktiky ochrany, jej nesprávna implementácia môže predstavovať ešte väčšie nebezpečenstvo.
Preto by si mal pri výbere bezpečnostných riešení dôkladne preveriť reputáciu vývojárov a frekvenciu vydávania opráv. Okrem toho by WordPress komunita mala tlačiť na zodpovedné a dôsledné testovanie nových funkcií ešte pred ich nasadením.
Ak chceš zabezpečiť svoje weby, neváhaj investovať čas aj do manuálneho overovania používaných pluginov, lebo aj najsilnejšia reťaz je len taká silná, ako jej najslabší článok.
Čítajte viac z kategórie: Cyber
Ďakujeme, že čítaš Fontech. V prípade, že máš postreh alebo si našiel v článku chybu, napíš nám na redakcia@fontech.sk.
Teraz čítajú

Citlivé údaje zákazníkov Alzy sa mali objaviť na zločineckom fóre. Ohrozených má byť 437 000 účtov

Vedci to nedokázali 80 rokov, AI to zvládla hneď. Stará matematická záhada má konečne riešenie

EÚ pritvrdzuje. VPN sú z ničoho nič problémom, politici chcú odstrániť „medzeru v systéme“

Čína pošle na Mesiac „mechanika“. Pomôže vybudovať budúce základne

Ľudia sa spoja s AI a prestanú starnúť. Uznávaný vedec odhalil, čo sa stane v blízkej budúcnosti
NAJČÍTANEJŠIE ZO STARTITUP

Mohutné zemetrasenie v obľúbenej európskej destinácii. Patrí k najsilnejším otrasom za posledných 40 rokov
PREMIUMŠtát sľúbil študentom až 16 500 eur za štúdium na Slovensku. Mnohí peniaze stále nedostali

Ukrajina vraj identifikovala 500 cieľov v Bielorusku. Lukašenko tvrdí, že jemu stačí jeden

NOVÝ PRIESKUM: Smer dýcha PS na krk, SNS pod čiarou. Hlas nečakane predbehlo mimoparlamentné hnutie

Zatiaľ čo kolega zarába 1 700, tebe prischne 900 eur: Finančná správa láka ľudí na nové pozície, mzda je sklamaním
- 24 hod
- 48 hod
- 7 dní
-
- Najlepšie sci-fi 2026 konečne pribudlo online aj s dabingom. Jedna vec ľudí nepoteší
- Prvá krajina stopla predaj obľúbeného elektromobilu Volvo, desaťtisíce áut majú mať vážny problém
- Ľudstvo je krok od „svätého grálu“ energetiky. Fúznu energiu môže odomknúť 330-tonový magnet
- 9 staníc úplne zadarmo. Veľký operátor sprístupnil stanice všetkým divákom
- Bluetooth slúchadlá skrývajú problém, o ktorom sa nehovorí. Väčšina ľudí si ho všimne neskoro
-
- Najlepšie sci-fi 2026 konečne pribudlo online aj s dabingom. Jedna vec ľudí nepoteší
- Bluetooth slúchadlá skrývajú problém, o ktorom sa nehovorí. Väčšina ľudí si ho všimne neskoro
- Ľudstvo je krok od „svätého grálu“ energetiky. Fúznu energiu môže odomknúť 330-tonový magnet
- Lietajúce autá sú tu. Kým Slovensko snívalo, Čína spustila výrobu
- 9 staníc úplne zadarmo. Veľký operátor sprístupnil stanice všetkým divákom
-
- Bluetooth slúchadlá skrývajú problém, o ktorom sa nehovorí. Väčšina ľudí si ho všimne neskoro
- Najlepšie sci-fi 2026 konečne pribudlo online aj s dabingom. Jedna vec ľudí nepoteší
- Nové elektrické SUV od BYD trhá rekordy. Ľudia mu nevedia odolať z jasného dôvodu
- Ľudstvo je krok od „svätého grálu“ energetiky. Fúznu energiu môže odomknúť 330-tonový magnet
- Nový seriál ohúril svet. Na ČSFD má 87 % a trhá rekordy sledovanosti
Umelá inteligencia pomáha pri navrhovaní obalov
Nemecku chýbajú nabíjacie stanice pre elektromobily, problémom sú malé obce
Slovensko dostalo kľúčový letecký spoj, na cestu k letisku už peniaze neostali
Dron zasiahol najväčšiu jadrovú elektráreň v Európe, MAAE je znepokojená
Holandsko testuje úplne nový typ turbíny. Bude plávať na mori a z vetra vyťaží oveľa viac
Zatiaľ čo sa Európa snaží zažehnať plynovú krízu, Brusel varuje pred väčším problémom
Brusel chystá veľký technologický obrat. EÚ sa chce odstrihnúť od amerických gigantov
NAJČÍTANEJŠIE ZO STARTITUP

Mohutné zemetrasenie v obľúbenej európskej destinácii. Patrí k najsilnejším otrasom za posledných 40 rokov
PREMIUMŠtát sľúbil študentom až 16 500 eur za štúdium na Slovensku. Mnohí peniaze stále nedostali

Ukrajina vraj identifikovala 500 cieľov v Bielorusku. Lukašenko tvrdí, že jemu stačí jeden

NOVÝ PRIESKUM: Smer dýcha PS na krk, SNS pod čiarou. Hlas nečakane predbehlo mimoparlamentné hnutie

