Kritikus hiba a WordPressben

A WordPress kiadott egy új verziót, a 6.4.2 számút, amely egy távoli kódfuttatási sebezhetőséget javít. Egy másik hibával együtt használva a hackerek tetszőleges PHP-kódot futtathatnak egy WordPress weboldalon, és mivel az internet közel fele vélhetően WordPress-en fut, a támadási felület meglehetősen széles.

 

A WordPress messze a legnépszerűbb weboldal-építő, 800 millió webhelyet működtet. Mindez azt is jelenti, hogy folyamatosan a hackerek nagyítója alatt van, azonban magában a WordPressben ritkán találnak sebezhetőségeket. A hackerek könnyebben találnak lyukakat a pluginekben, bővítményekben és témákban, különösen az ingyenesen használhatókban.

Utóbbiakat gyakran rajongók, vagy olyan emberek építik, akik később elhagyják vagy elfelejtik a projektet, ami azt eredményezi, hogy a sebezhetőségek hosszabb ideig vannak jelen, és lassabban foltozzák be őket. A támadók a hibákat adatlopásra, a látogatók más rosszindulatú oldalakra való átirányítására, nem kívánt hirdetések megjelenítésére és egyéb célokra használhatják fel.

A weboldalépítő biztonsági csapata szerint a 6.4-es verzió sebezhető volt egy Property Oriented Programming (POP) lánchibával, amely tetszőleges PHP-kód futtatására volt használható bizonyos körülmények között. Ezek a körülmények megkövetelik, hogy a célzott webhely PHP objektum injekciós hibát tartalmazzon, amelyet egy sebezhető bővítmény vagy egy kiegészítő segítségével lehet bevezetni. A hibák együttesen kritikus súlyosságúvá válnak.

„Távoli kódvégrehajtási sebezhetőség, amely a core-ban közvetlenül nem használható ki; a biztonsági csapat azonban úgy érzi, hogy egyes bővítményekkel kombinálva, különösen a többoldalas telepítésekben, nagy súlyosságú sérülékenységet eredményezhet,”

közölte a WordPress.

Nem minden nap olvashatunk sebezhetőségről a WordPress alkalmazásában, de a mai egy ilyen nap – a technikai részletek megtekinthetők itt.

 

További tartalmak

Legolvasottabb tartalmak

Strategy

Valós idejű adózás

Human

Az egészség hálózatai

Technology

Egy év, amely átírta az emberiség és a mesterséges intelligencia viszonyát

Strategy

Exportcikk lehet a DÁP-ból

ITBUSINESS heti hírlevél feliratkozás

.
Scroll to Top