WordPress: elképesztő mennyiségű a biztonsági rés

Megközelítőleg nyolcezer újonnan feltárt biztonsági hiba veszélyeztette tavaly a WordPress alapú weboldalakat.
 

A WordPress széles körű használata azt is maga után vonja, hogy a kiberbűnözők kiemelt figyelmet fordítanak a webes alkalmazás és az ahhoz kapcsolódó kiegészítők biztonsági gyengeségeinek kihasználására. Márpedig gyenge pontból akad bőven, mint az a Patchstack legutóbbi felméréséből is kiderült.

A biztonsági cég szerint tavaly összesen 7.966 olyan sebezhetőségre derült fény, amelyek a WordPress alapú weboldalakra nézve kisebb nagyobb kockázatot jelentenek. 

A jelentés tanúsága szerint a 2024-ben felfedezett sérülékenységek 96 százaléka bővítményekben vált kimutathatóvá, míg a 4 százalékuk témákat sújtott. A maradék, szinte elenyésző mennyiségű hiba kapcsolódott közvetlenül a WordPress alapkódjához, "motorjához". Mindez azt jelenti, hogy önmagában nem a WordPress "szívével" nincsenek nagy biztonsági problémák, de a kiegészítőkével annál több. 

Amennyiben nem kizárólag a sérülékenységek számát nézzük, hanem azok veszélyességét is, akkor azt láthatjuk, hogy a CVSS-skála alapján besorolt sebezhetőségek több mint kétharmada alacsony vagy közepes veszélyességűnek minősült, míg az egyharmaduk magas vagy kritikus kategóriába került. A hibák megközelítőleg fele XSS (cross-site scripting) típusú támadásokhoz képes hozzájárulni. A 14 százalékuk hozzáféréskezelési problémákat idézhet elő, míg a 11 százalékuk CSRF (cross-site request forgery) típusú károkoásokat segíthet elő. 

A Patchstack felhívta a figyelmet arra, hogy a WordPress-t veszélyeztető sebezhetőségek esetében nem kizárólag azok száma jelent problémát, hanem az is, hogy sok bővítmény fejlesztője nem fordít kellő figyelmet a sérülékenységek kezelésére. Tavaly a felfedezett biztonsági hibák 33 százaléka csak azután kapott javítást, miután már nyilvánosságra kerültek a technikai részletei. Nagyon sok sebezhetőség megszüntetéshez pedig egyáltalán nem érkezett frissítés. Mindez pedig finoman szólva sem tesz jót a teljes WordPress ökoszisztéma biztonságának.
 
  1. 4

    A Commvault egy biztonsági frissítést adott ki.

  2. 4

    Több tucat biztonsági javítás vált elérhetővé az Androidhoz.

  3. 3

    Az OpenBSD egy biztonsági hibajavítással bővült.

  4. 4

    A QRadar kapcsán 14 biztonsági hibáról számolt be az IBM.

  5. 4

    A Firefox 13 biztonsági réstől vált meg a legújabb verzióinak köszönhetően.

  6. 4

    A Thunderbird alkalmazás fontos hibajavításokkal bővült.

  7. 3

    A LibreOffice egy biztonsági hibajavítással gyarapodott.

  8. 3

    A Python egy közepes veszélyességű hibát tartalmaz.

  9. 3

    A GitLab fejlesztői újabb biztonsági frissítést adtak ki.

  10. 3

    Az Avast víruskeresőjében egy biztonsági hiba található.

Partnerhírek
​Az ESET kutatói vizsgálták a RansomHub csoportot

Az ESET kutatói átfogó elemzést tettek közzé a zsarolóvírus ökoszisztémában bekövetkezett jelentős változásokról, különös figyelmet fordítva a domináns RansomHub csoportra.

Támadást hajtott végre a Kínához köthető FamousSparrow csoport

Az ESET kutatói felfedezték, hogy a FamousSparrow hackercsoport felelős egy pénzügyi szektorban működő amerikai kereskedelmi szervezet és egy mexikói kutatóintézet ellen elkövetett kibertámadásért.

hirdetés
Közösség