Durva invázióval küzd a WordPress

Eddig legalább másfél millió WordPress alapú weblap esett áldozatául azoknak a támadásoknak, amelyek egy nemrégen feltárt biztonsági hibát használnak ki.
 

A WordPress az egyik kedvelt célpontja azon kiberbűnözőknek, akik széles körű, automatizált támadásokkal igyekeznek károkat előidézni. Mivel egy nagyon népszerű tartalomkezelőről van szó, ezért annak sebezhetőségei gyakorta kerülnek a figyelem középpontjába. Nincs ez másként a webes alkalmazás egyik legutóbb felfedezett sérülékenységével sem. 

A szóban forgó sebezhetőséghez a WordPress fejlesztői január 26-án adtak ki hibajavítást, de akkor még nem közölték a rendellenesség technikai részleteit. Ezzel inkább vártak egy hetet, hogy az érintett weboldalak üzemeltetőinek legyen idejük a frissítéseket elvégezni. Sajnos úgy tűnik, hogy ez az egy hét sokak számára nem volt elegendő ahhoz, hogy megtegyék a szükséges védelmi intézkedéseket, ugyanis a sérülékenységet kihasználó támadások tömegesen szedik áldozataikat. 

A REST API kapcsán feltárt, a 4.7.0 és a 4.7.1 verziók esetében jelentkező sebezhetőség alapvetően jogosultsági szint emelést és tetszőleges tartalmak weboldalakba történő jogosulatlan beszúrását teszi lehetővé. A kockázatokat jelentősen fokozza, hogy bizonyos körülmények között a hiba akár jogosulatlan távoli kódfuttatást is elősegíthet. A Sucuri biztonsági cég eddigi vizsgálatai szerint ezzel az eshetőséggel akkor kell számolni, ha az adott weboldal olyan kiegészítőket is használ, amelyek PHP-kódok végrehajtását biztosítják. Ilyen például az Insert PHP vagy az Exec-PHP.

Tömeges támadások

A WordPress biztonsági hibájára nagyon gyorsan ráugrott a kiberbűnözés. A Sucuri telemetriai adatai azt mutatják, hogy a frissítés megjelenésének napján már több mint 60 ezer weblapot kompromittáltak a támadók. A következő napokban pedig tovább emelkedett a manipulált weblapok mennyisége, ami mára elérte az 1,5 milliót. A károkozások zöméért 20 hackercsoport tehető felelőssé. 


Forrás: Sucuri

"A defacelt weblapok nem igazán kecsegtetnek nagy haszonnal a támadók számára, ezért valószínűleg hamarosan lankadni fog a kedvük. Ugyanakkor a jogosulatlan kódfuttatási lehetőségekkel visszaélő támadások hosszabb ideig velünk maradhatnak" - nyilatkozta Daniel Cid, a Sucuri műszaki igazgatója.

A megoldás 

A sok problémát okozó sebezhetőség egyszerűen orvosolható a WordPress 4.7.2-es verziójára történő frissítéssel.
 
  1. 4

    Az Apple iTunes szoftver egy fontos biztonsági javítást kapott.

  2. 4

    Az F5 BIG-IP Next Central Manager két súlyos sebezhetőséget tartalmaz.

  3. 4

    A Google egy súlyos, nulladik napi biztonsági rést foltozott be a Chrome-on.

  4. 3

    A MediaWiki és annak bővítményei kapcsán 10 biztonsági hiba látott napvilágot.

  5. 4

    A Google két biztonsági hibáról számolt be a Chrome böngésző kapcsán.

  6. 4

    A Google kiadta az Android májusi biztonsági frissítéseit.

  7. 3

    A tcpdump kapcsán egy biztonsági hibára derült fény.

  8. 3

    A Trend Micro Antivirus One for macOS egy sebezhetőséget tartalmaz.

  9. 4

    Jelentős mennyiségű QRadar frissítést adott ki az IBM.

  10. 3

    A Nessus Network Monitor kapcsán négy hibajavítás vált elérhetővé.

Partnerhírek
Amikor a gyerekünk hangján követelnek tőlünk pénzt

Minden szülő legrosszabb rémálma felvenni egy ismeretlen számról érkező hívást, és azt hallani, hogy a gyermeke segítségért kiált.

Romantika helyett átverés Valentin-napon?

Az online társkeresés elterjedésével alapjaiban változott meg az emberek közötti kapcsolatteremtés.

hirdetés
Közösség