Újabb biztonsági hibák veszélyeztetik a WordPress-t

A WordPress két széles körben használatos bővítménye is meglehetősen súlyos hibákat tartalmaz. Sajnos nem minden biztonsági hibára van gyógymód.
 

A High-Tech Bridge kutatói az elmúlt hetekben két WordPress bővítményt vettek alaposabban szemügyre. Mélyreható biztonsági vizsgálatokat folytattak az elektronikus kereskedelem támogatásához kifejlesztett TheCartPress kiegészítő, valamint a képkezelésre specializálódott WP Photo Album Plus plugin kapcsán. Mindkét esetben találtak veszélyes sebezhetőségeket, de eddig sajnos csak az utóbbi bővítmény kapta meg a megfelelő hibajavításokat.

Maradnak a hibák a TheCartPress bővítményben?

A TheCartPress több mint ötezer WordPress alapú weboldalon teljesít szolgálatot. A bővítményre épülő webáruházak azonban több ponton is sebezhetővé válhatnak, ugyanis a High-Tech Bridge számos biztonsági rést tárt fel a kiegészítőben. A hibák elsősorban XSS (cross-site scripting) típusú támadásokra adhatnak lehetőséget az elkövetők számára. Az egyik sebezhetőség a rendelési folyamat lezárásakor jelentkezhet, ugyanis ekkor az alkalmazás nem ellenőrzi megfelelően az összes bemeneti paramétert. Ennek következtében - például a számlázási és szállítási címek manipulálásával - tetszőleges HTML, illetve script kódok válhatnak lefuttathatóvá.

A fenti sérülékenység mellett további problémás pontokra is akadtak a kutatók. Így például négy olyan XSS-hibát tártak fel, amelyek speciálisan szerkesztett linkekkel válhatnak kihasználhatóvá, és tetszőleges kódok futtatását tehetik lehetővé. Amennyiben egy ilyen hivatkozásra egy rendszergazdai jogokkal rendelkező személy kattint rá, akkor a kockázatok fokozottan jelentkeznek. Továbbá egy olyan biztonsági rés is veszélyezteti a rendszereket, amely directory traversal típusú támadások során különféle (PHP) állományokkal történő visszaélésekre adhat módot.

A High-Tech Bridge szerint a TheCartPress 1.3.9-es verziója biztosan tartalmazza a sebezhetőségeket, de a korábbi kiadások is érintettek lehetnek. A legnagyobb probléma azonban az, hogy a TheCartPress fejlesztői jelezték, hogy június 1-től felhagynak a bővítményük támogatásával, így korántsem biztos, hogy ezek a hibák valaha is megszüntetésre kerülnek.

A képkezelő már biztonságos

A WP Photo Album Plus bővítmény kapcsán rossz hír, hogy abban is napvilágra került egy XSS-hiba. A közepes veszélyességűnek besorolt sebezhetőség több mint 50 ezer weboldalt érint. A jó hír, hogy ez esetben már rendelkezésre áll a frissítés. A kiegészítő 6.1.3-as verziója már nem tartalmazza a sérülékenységet.
 
  1. 4

    Az ImageMagick újabb biztonsági hibajavításokat kapott.

  2. 4

    A Google ezúttal csak egy biztonsági hiba miatt frissítette a Chrome-ot.

  3. 3

    A Firebird egy közepes veszélyességű hiba miatt kapott frissítést.

  4. 3

    A Citrix egy kritikus, nulladik napi sebezhetőséget is megszüntetett a NetScaler ADC/Gateway kapcsán.

  5. 4

    A FreePBX kapcsán egy veszélyes, nulladik napi biztonsági hibára derült fény.

  6. 3

    Az Apache Tomcat kapcsán egy biztonsági résre derült fény.

  7. 4

    Az IBM több mint 50 biztonsági hibajavítást adott ki a QRadar SIEM-hez.

  8. 3

    Az Intel a PROSet/Wireless WiFi szoftvere kapcsán egy biztonsági hibáról számolt be.

  9. 4

    Az ImageMagick frissítésével négy sebezhetőség szüntethető meg.

  10. 3

    A Docker Desktop kapcsán egy biztonsági hiba javítása vált szükségessé.

Partnerhírek
Terjed a hamis hibaüzenetekkel támadó ClickFix kártevő

Az ESET közzétette legfrissebb kiberfenyegetettségi jelentését, amely a 2024. december és 2025. május közötti időszakban tapasztalt kiberkockázatokat mutatja be

Hogyan védhetjük meg a gyerekeket a kibertérben?

A nyári szünet idején a gyerekek több időt töltenek otthon, sokszor felügyelet nélkül – ez pedig nemcsak a fizikai, hanem az online biztonság szempontjából is kihívásokat jelent.

hirdetés
Közösség