WordPress: elképesztő mennyiségű a biztonsági rés
Megközelítőleg nyolcezer újonnan feltárt biztonsági hiba veszélyeztette tavaly a WordPress alapú weboldalakat.
A WordPress széles körű használata azt is maga után vonja, hogy a kiberbűnözők kiemelt figyelmet fordítanak a webes alkalmazás és az ahhoz kapcsolódó kiegészítők biztonsági gyengeségeinek kihasználására. Márpedig gyenge pontból akad bőven, mint az a Patchstack legutóbbi felméréséből is kiderült.
A biztonsági cég szerint tavaly összesen 7.966 olyan sebezhetőségre derült fény, amelyek a WordPress alapú weboldalakra nézve kisebb nagyobb kockázatot jelentenek.
A jelentés tanúsága szerint a 2024-ben felfedezett sérülékenységek 96 százaléka bővítményekben vált kimutathatóvá, míg a 4 százalékuk témákat sújtott. A maradék, szinte elenyésző mennyiségű hiba kapcsolódott közvetlenül a WordPress alapkódjához, "motorjához". Mindez azt jelenti, hogy önmagában nem a WordPress "szívével" nincsenek nagy biztonsági problémák, de a kiegészítőkével annál több.
Amennyiben nem kizárólag a sérülékenységek számát nézzük, hanem azok veszélyességét is, akkor azt láthatjuk, hogy a CVSS-skála alapján besorolt sebezhetőségek több mint kétharmada alacsony vagy közepes veszélyességűnek minősült, míg az egyharmaduk magas vagy kritikus kategóriába került. A hibák megközelítőleg fele XSS (cross-site scripting) típusú támadásokhoz képes hozzájárulni. A 14 százalékuk hozzáféréskezelési problémákat idézhet elő, míg a 11 százalékuk CSRF (cross-site request forgery) típusú károkoásokat segíthet elő.
A Patchstack felhívta a figyelmet arra, hogy a WordPress-t veszélyeztető sebezhetőségek esetében nem kizárólag azok száma jelent problémát, hanem az is, hogy sok bővítmény fejlesztője nem fordít kellő figyelmet a sérülékenységek kezelésére. Tavaly a felfedezett biztonsági hibák 33 százaléka csak azután kapott javítást, miután már nyilvánosságra kerültek a technikai részletei. Nagyon sok sebezhetőség megszüntetéshez pedig egyáltalán nem érkezett frissítés. Mindez pedig finoman szólva sem tesz jót a teljes WordPress ökoszisztéma biztonságának.
-
A Django legújabb kiadása hat biztonsági hibajavítást tartalmaz.
-
A Cisco Prime Infrastructure kapcsán egy biztonsági hibára derült fény.
-
A GLPI fejlesztői két biztonsági résről számoltak be.
-
Az OpenBSD-hez egy olyan frissítés érkezett, amely a httpd-t teszi biztonságosabbá.
-
A Google Chrome két magas veszélyességű sebezhetőég miatt kapott frissítést.
-
A Grafana két sebezhetőség miatt kapott frissítést.
-
A GIMP egy fontos biztonsági javítást kapott.
-
Több mint egy tucat sérülékenységtől vált meg a Discourse.
-
A Samsung hibajavításokat adott ki a mobil eszközeihez, illetve processzoraihoz.
-
Az IBM Db2 kapcsán három sebezhetőség merült fel.
Az idei téli olimpia közeledtével nemcsak a sportolók, hanem a kiberbűnözők is csúcsformába lendülnek – figyelmeztetnek az ESET kiberbiztonsági szakértői.
A 2004-ben alakult Hétpecsét Információbiztonsági Egyesület céljai között szerepel az információvédelem kultúrájának és ismereteinek magyarországi terjesztése. Ezzel a célunkkal összhangban 2025-ben ismét meghirdetjük a „Az év információbiztonsági tartalom előállítója - 2026” pályázatot.
OLDALUNK
RSSImpresszum
Hirdetési információk
Adatvédelem
Felhasználási feltételek
Hozzászólási szabályzat










