Több százezer WordPress oldal sebezhető egy bővítmény miatt

​Még mindig több mint 800 ezer WordPress weboldal sebezhető az egyik bővítmény december elején felfedezett sebezhetősége által.
 

Néhány héttel ezelőtt Marc Montpas biztonsági kutató tárt fel két súlyos sebezhetőséget az All in One SEO WordPress plugin kapcsán. A szakember a hibáról azonnal beszámolt a bővítmény fejlesztőinek, akik december 7-én adták ki a hibajavítást. Azonban ezt sok weboldal tulajdonos és üzemeltető nem telepítette fel.
 
Az All in One SEO plugint összességében több mint hárommillió weboldalon használják, és ebből több mint 800 ezer még nem kapta meg a szükséges frissítéseket. Mindez pedig nem kerüli el a támadók figyelmét sem.
 
A két sérülékenység közül az első (CVE-2021-25036) jogosultsági szint emelésre ad lehetőséget, míg a másik (CVE-2021-25037) SQL injection típusú támadásokat segíthet elő. Ezáltal az érintett weboldalak esetében adatszivárgás és adatmanipuláció kockázatával is számolni kell. Emellett további károk következhetnek be abból kifolyólag, hogy az első sebezhetőség révén kártékony kódok is elhelyezhetők az érintett szervereken, és akár a .htaccess állományok is kompromittálhatóvá válhatnak.
 

 
 
Olvassa tovább
Prémium előfizetéssel!
 
  1. 3

    Biztonsági hibajavítás érkezett azt Angularhoz.

  2. 3

    A KeePassXC kapcsán több biztonsági hibára derült fény.

  3. 4

    A Next.js egy magas veszélyességű sebezhetőséget tartalmaz.

  4. 3

    Egy tucat hibajavítás vált letölthetővé az Apache Tomcathez.

  5. 3

    A Red Hat OpenShift Container Platform újabb biztonsági frissítést kapott.

  6. 3

    A Zulip Serverhez biztonsági frissítés vált elérhetővé.

  7. 3

    10 sérülékenységet orvosoltak a WordPress fejlesztői.

  8. 4

    A Check Point egy magas veszélyességű sebezhetőség miatt adott ki frissítést.

  9. 4

    A Drupalhoz egy biztonsági frissítés vált elérhetővé.

  10. 4

    A Synology nyolc biztonsági rést szüntetett meg a DSM kapcsán.

Partnerhírek
Új kiberbiztonsági veszélyekre figyelmeztet az ESET

Hamis AI eszközökhöz kapcsolódó segítségnyújtó oldalak, QR-kódos csalások és egyre fejlettebb zsarolóvírusok - ezekre a veszélyekre figyelmeztet az ESET.

Nagy kockázat a cégeknek, ha a dolgozók AI-t használnak

Egyre komolyabb, ám gyakran még láthatatlan kockázatot jelent a vállalatok számára az úgynevezett „shadow AI”, vagyis az alkalmazottak mesterséges intelligencia használata cégen belül.

hirdetés
Közösség