Kritikus hibákat találtak egy WordPress bővítményben

​Több százezer weboldalt veszélyeztethet egy olyan sebezhetőség, amely egy WordPress-hez készült bővítményben található.
 

A WordPress kompatibilis NextGen Gallery bővítmény fejlesztőcsapata egy biztonsági figyelmeztetést adott ki, amelyben arról számolt be, hogy a több mint 800 ezer aktív telepítéssel rendelkező kiegészítőjükben két biztonsági rés található. Az egyik kritikus, míg a másik magas veszélyességi kategóriába került. Alapvetően mindkét sérülékenység CSRF (Cross-Site Request Forgery) típusú hibára vezethető vissza, és akár jogosulatlan távoli kódfuttatást is lehetővé tehetnek.
 
A vizsgálatok szerint a sérülékenységek olyan módon használhatók ki, hogy a támadónak rá kell vennie az érintett weboldal adminisztrátorát, hogy kattintson egy hivatkozásra. Ekkor fájlfeltöltéseken és helyi fájlműveleteken keresztül a biztonsági rés kiszolgáltatottá teheti a teljes weboldalt. Az elkövetők ettől kezdve kártékony átirányításokat állíthatnak be, kéretlen üzeneteket generálhatnak, manipulálhatják a weboldal tartalmát, de bizonyos esetekben akár teljes mértékben átvehetik a webhely feletti irányítást. A kompromittált weboldalt pedig akár további adathalász támadásokba is bevonhatják.
 
A kockázatok csökkentése érdekében a NextGEN Gallery bővítmény mielőbbi frissítése javasolt. A hibákat a 3.5.0-ös verzió kiadásával orvosolták a fejlesztők.
Vélemények
 
  1. 3

    A NETGEAR egy közepes veszélyességű sérülékenységről számolt be.

  2. 3

    Az IBM QRadar SIEM-hez egy jelentős biztonsági frissítőcsomag vált elérhetővé.

  3. 3

    ​A Lockbit.YEB zsarolóvírus a szerverek és a szerveralkalmazások esetében is komoly pusztításra képes.

 
Partnerhírek
Így kezelhetjük az árnyékinformatika biztonsági kockázatait

A táv- és hibrid munka korszakában egyre égetőbb problémává válik, ha az alkalmazottak nem engedélyezett hardvereket és szoftvereket használnak.

A távozó munkavállalók közel fele magával visz vállalati adatokat

A kilépő vagy elbocsátott munkavállalók közel fele titokban letölt, elment, továbbküld vagy kiszivárogtat munkával kapcsolatos dokumentumokat, mielőtt elhagyja régi munkahelyét.

hirdetés
Közösség