WordPress: elképesztő mennyiségű a biztonsági rés

Megközelítőleg nyolcezer újonnan feltárt biztonsági hiba veszélyeztette tavaly a WordPress alapú weboldalakat.
 

A WordPress széles körű használata azt is maga után vonja, hogy a kiberbűnözők kiemelt figyelmet fordítanak a webes alkalmazás és az ahhoz kapcsolódó kiegészítők biztonsági gyengeségeinek kihasználására. Márpedig gyenge pontból akad bőven, mint az a Patchstack legutóbbi felméréséből is kiderült.

A biztonsági cég szerint tavaly összesen 7.966 olyan sebezhetőségre derült fény, amelyek a WordPress alapú weboldalakra nézve kisebb nagyobb kockázatot jelentenek. 

A jelentés tanúsága szerint a 2024-ben felfedezett sérülékenységek 96 százaléka bővítményekben vált kimutathatóvá, míg a 4 százalékuk témákat sújtott. A maradék, szinte elenyésző mennyiségű hiba kapcsolódott közvetlenül a WordPress alapkódjához, "motorjához". Mindez azt jelenti, hogy önmagában nem a WordPress "szívével" nincsenek nagy biztonsági problémák, de a kiegészítőkével annál több. 

Amennyiben nem kizárólag a sérülékenységek számát nézzük, hanem azok veszélyességét is, akkor azt láthatjuk, hogy a CVSS-skála alapján besorolt sebezhetőségek több mint kétharmada alacsony vagy közepes veszélyességűnek minősült, míg az egyharmaduk magas vagy kritikus kategóriába került. A hibák megközelítőleg fele XSS (cross-site scripting) típusú támadásokhoz képes hozzájárulni. A 14 százalékuk hozzáféréskezelési problémákat idézhet elő, míg a 11 százalékuk CSRF (cross-site request forgery) típusú károkoásokat segíthet elő. 

A Patchstack felhívta a figyelmet arra, hogy a WordPress-t veszélyeztető sebezhetőségek esetében nem kizárólag azok száma jelent problémát, hanem az is, hogy sok bővítmény fejlesztője nem fordít kellő figyelmet a sérülékenységek kezelésére. Tavaly a felfedezett biztonsági hibák 33 százaléka csak azután kapott javítást, miután már nyilvánosságra kerültek a technikai részletei. Nagyon sok sebezhetőség megszüntetéshez pedig egyáltalán nem érkezett frissítés. Mindez pedig finoman szólva sem tesz jót a teljes WordPress ökoszisztéma biztonságának.
 
  1. 4

    A GLPI fejlesztői öt biztonsági rést foltoztak be.

  2. 3

    A Flask egy biztonsági hiba miatt kapott frissítést.

  3. 4

    Elkezdődött a FortiClient EMS egyik súlyos sérülékenységének kihasználása a kibertérben.

  4. 3

    A WatchGuard Fireware OS-hez egy újabb biztonsági javítás vált elérhetővé.

  5. 4

    Az IBM Db2 több újonnan feltárt sebezhetőség miatt kapott frissítést.

  6. 3

    Újabb biztonsági frissítés érkezett az IBM QRadar SIEM-hez.

  7. 4

    Kritikus biztonsági problémára derült fény az Axios-ban.

  8. 3

    A FreeBSD-hez négy biztonsági javítás érkezett.

  9. 4

    Magas veszélyességű sebezhetőségre derült fény a Vim kapcsán.

  10. 4

    A WatchGuard biztonsági frissítést adott ki a Fireware OS-hez.

Partnerhírek
Apple Pay-csalások: hat gyakori módszer, amire érdemes figyelni

Az Apple Pay az egyik legnépszerűbb mobilfizetési szolgáltatás világszerte: becslések szerint több százmillió felhasználóval és évente több ezermilliárd dollárnyi tranzakcióval.

Amikor az üzleti kapcsolatépítés kockázattá válik

A szakmai kapcsolatépítés egyik legfontosabb online terepe, a LinkedIn ma már több mint egymilliárd felhasználót köt össze világszerte.

hirdetés
Közösség