Sürgősen javítani kell egy WooCommerce-es hibát

​A WooCommerce egyik bővítményének sebezhetősége komolyan veszélyeztet több tízezer webáruházat.
 

Az YITH WooCommerce Gift Cards Premium egy meglehetősen népszerű bővítménynek számít a WordPress világában. A WooCommerce-hez készült, ajándékutalványok kezelésére alkalmas kiegészítő több mint 50 ezer webáruház esetében használatos világszerte. Ezért a novemberben feltárt sebezhetősége széles körű támadásokra ad lehetőséget.
 
A CVE-2022-45359 azonosítóval ellátott sérülékenység a 10-es CVSS veszélyességi skálán 9.8-as értéket kapott. Ennek pedig jó oka van, hiszen a biztonsági rés kihasználásával a támadók jogosulatlan hozzáférést szerezhetnek az érintett szerverekhez, tárhelyekhez, majd web shellt telepíthetnek azokra, amivel aztán akár teljes mértékben átvehetik az irányítást a webáruházak felett.
 
A hibát a fejlesztők a 3.20.0-ás verzió kiadásával orvosolták. (Azóta már újabb verzió is elérhető a bővítményből.) Sajnos azonban sok üzemeltető nem telepítette a frissítést, ezért továbbra is több ezer webáruház lehet kiszolgáltatott a támadásokkal szemben - figyelmeztettek a Wordfence biztonsági szakértői. Elmondták, hogy a hibát az "import_actions_from_settings_panel" függvény tartalmazza, amely ráadásul CSRF-ellenőrzést sem végzett a sebezhető kiadásokban, ami tovább növelte a kockázatokat.
 
A biztonsági hiba a /wp-admin/admin-post.php felé küldött, speciálisan összeállított POST-kérésekkel válhat kihasználhatóvá. Ezek megjelenhetnek különféle naplóállományokban, ami a támadások detektálását elősegítheti.
 
A biztonsági szakemberek a szóban forgó bővítmény mielőbbi frissítését javasolták.
Vélemények
 
  1. 3

    A Symfony kapcsán két sebezhetőség miatt jelent meg frissítés.

  2. 3

    A Moodle legújabb verziójának telepítésével három biztonsági hiba szüntethető meg.

  3. 1

    ​A Hermwiz féreg meglehetősen gyorsan képes terjedni a helyi hálózatokban.

 
Partnerhírek
​ESET kiberbiztonsági trendek 2023: szép új hibrid világ

Ismét egy olyan évet zárunk, amilyenben még nem volt részünk – az ESET szakértői szerint sosem látott szintet ért el a digitális eszközöktől való függőségünk is.

A biztonsági fásultság jelei

Az IT biztonsági részleget gyakran “a nemetmondás osztályának” tartják, és nem nehéz belátni ennek okait.

hirdetés
Közösség