Sürgősen javítani kell egy WooCommerce-es hibát
A WooCommerce egyik bővítményének sebezhetősége komolyan veszélyeztet több tízezer webáruházat.
Az YITH WooCommerce Gift Cards Premium egy meglehetősen népszerű bővítménynek számít a WordPress világában. A WooCommerce-hez készült, ajándékutalványok kezelésére alkalmas kiegészítő több mint 50 ezer webáruház esetében használatos világszerte. Ezért a novemberben feltárt sebezhetősége széles körű támadásokra ad lehetőséget.
A CVE-2022-45359 azonosítóval ellátott sérülékenység a 10-es CVSS veszélyességi skálán 9.8-as értéket kapott. Ennek pedig jó oka van, hiszen a biztonsági rés kihasználásával a támadók jogosulatlan hozzáférést szerezhetnek az érintett szerverekhez, tárhelyekhez, majd web shellt telepíthetnek azokra, amivel aztán akár teljes mértékben átvehetik az irányítást a webáruházak felett.
A hibát a fejlesztők a 3.20.0-ás verzió kiadásával orvosolták. (Azóta már újabb verzió is elérhető a bővítményből.) Sajnos azonban sok üzemeltető nem telepítette a frissítést, ezért továbbra is több ezer webáruház lehet kiszolgáltatott a támadásokkal szemben - figyelmeztettek a Wordfence biztonsági szakértői. Elmondták, hogy a hibát az "import_actions_from_settings_panel" függvény tartalmazza, amely ráadásul CSRF-ellenőrzést sem végzett a sebezhető kiadásokban, ami tovább növelte a kockázatokat.
A biztonsági hiba a /wp-admin/admin-post.php felé küldött, speciálisan összeállított POST-kérésekkel válhat kihasználhatóvá. Ezek megjelenhetnek különféle naplóállományokban, ami a támadások detektálását elősegítheti.
A biztonsági szakemberek a szóban forgó bővítmény mielőbbi frissítését javasolták.
További hírek
Vélemények
Partnerhírek
ESET kiberbiztonsági trendek 2023: szép új hibrid világ
Ismét egy olyan évet zárunk, amilyenben még nem volt részünk – az ESET szakértői szerint sosem látott szintet ért el a digitális eszközöktől való függőségünk is.
A biztonsági fásultság jelei
Az IT biztonsági részleget gyakran “a nemetmondás osztályának” tartják, és nem nehéz belátni ennek okait.
Közösség
Copyright by Isidor - Minden jog fenntartva!