logo
KURIER
Polska reklama i poligrafiaKURIER

Wykryto lukę w popularnej wtyczce do Wordpressa

  PR 26.11.2018, przeczytano 342 razy

We wtyczce do oprogramowania WordPress znaleziono lukę. Wadliwy plug-in, Accelarator Mobile Pages (AMP), przyspiesza renderowanie stron internetowych na urządzeniach mobilnych. Wprawdzie wtyczka została usunięta z oficjalnych repozytoriów WordPressa, to jednak wcześniej pobrano ją już przeszło 100 tys. razy.


Artykuł pochodzi z portalu Signs.pl: https://www.signs.pl/wykryto-luke-w-popularnej-wtyczce-do-wordpressa,380268,artykul.html

Administratorzy stron www opartych na najpopularniejszym obecnie systemie zarządzanie treścią (content management system – CMS), którzy chcieli zainstalować wtyczkę za pośrednictwem panelu administracyjnego WordPressa, zobaczyli komunikat „Wtyczka została wycofana i nie można jej pobrać”.

Powodem wycofania wtyczki było odkrycie błędu, który umożliwiał hakerom instalowanie na stronach opartych na WordPressie backdoorów, złośliwego kodu oraz zakładanie kont użytkownika na prawach administratora.

Na blogu autorów wtyczki pojawił się komunikat informujący, że została ona wycofana z oficjalnych repozytoriów tymczasowo i w przeciągu kilku dni, po usunięciu błędów w zabezpieczeniach, ponownie się pojawi. Autorzy nie ujawnili szczegółów dotyczących luki, poinformowali tylko, że może ona zostać wykorzystana do włamania na stronę przez osoby nie posiadające uprawnień administratora. Aktualnie dostępna już jest poprawiona, wolna od błędu wersja wtyczki, oznaczona numerem 0.9.97.20.

Zaskakująca jest opublikowana przez autorów wtyczki informacja, być może mająca na celu uspokojenie użytkowników, że do czasu wydania poprawki można z niej nadal korzystać. Rada zdecydowanie nie wzbudzała zaufania.

Badacze z WebARX, firmy zajmującej się zabezpieczeniem stron internetowych przed atakami, opublikowali więcej szczegółów nt. luki. Są one dostępne TUTAJ.

Autorzy Wordfence – popularnego firewalla i skanera antywirusowego dedykowanego dla WordPressa – potwierdzili, że luka była aktywnie wykorzystywana przez przestępców do ataku cross-site scripting, polegającym na wstrzyknięciu w treść strony złośliwego kodu skryptowego wykonywanego przez przeglądarkę internetową. W efekcie przestępcy mogli w atakowanym WordPressie tworzyć własnych użytkowników z prawami administratora, którym przydzielano najczęściej nazwę "supportuuser" (mogła zostać oczywiście zmieniona na inną).

WordPress jest obecnie najpopularniejszym CMS-em. Dostępne są dla niego tysiące wtyczek, które niestety mogą zawierać luki. Z obu tych powodów stał się dla hakerów jednym z najatrakcyjniejszych celów. Dlatego należy pamiętać o stałej konieczności aktualizowania zarówno samego WordPresa, jak i wykorzystywanych wtyczek. Zaleca się włączenie automatycznych aktualizacji wszędzie, gdzie jest to tylko możliwe.

- Samodzielny hosting stron na WordPressie wiąże się z wieloma korzyściami. Jednak pozostawienie opartej na tym popularnym systemie CMS witryny www bez opieki jest równoznaczne z udostępnieniem jej hakerom, którzy posiadają narzędzia do automatycznego wyszukiwania niezaktualizowanych stron ze znanymi lukami bezpieczeństwa.  W efekcie narażasz na wymierne straty wizerunkowe i finansowe zarówno siebie, jak i Twoich klientów, którzy po odwiedzeniu zarażonej strony mogą stać się ofiarami przestępców - komentuje Dariusz Woźniak, inżynier techniczny Bitdefender z firmy Marken.

Źródło: Bitdefender

PR - Tekst opublikowany bezpłatnie na podstawie promocyjnych materiałów prasowych. Redakcja nie odpowiada za jego treść.

REKLAMA

Komentarze

Zaloguj się i dodaj komentarz

Najnowsze w tym dziale

Pakiet Ukraina - 10 nowych kanałów w ofercie Vectry
Od 16 kwietnia 2024 roku Vectra, wiodący dostawca usług internetowych, telewizyjnych i telefonii komórkowej w Polsce, wprowadza specjalną ofertę programową stworzoną z myślą o ukraińskich widzach. Nowy pakiet Ukraina obejmuje 10 programów w języku ukraińskim o różnorodnej tematyce — od wiadomości po rozrywkę, sport, edukację i programy dla dzieci.
II tura w mediach społecznościowych – porównanie kandydatow
Choć wyniki wyborów samorządowych zostały już ogłoszone, w wielu miastach wojewódzkich wciąż nie udało się wyłonić prezydentów miast podczas I tury wyborów. Należy zauważyć, że zgodnie z raportem PRCN „Kandydaci na Prezydentów miast wojewódzkich w social mediach - Który z kandydatów na prezydentów...
Fake kNOw more: emocje a podatność młodzieży na dezinformację
Młodzi ludzie są bardzo narażeni na manipulację w internecie. Często klikają w różne treści nie zdając sobie sprawy, że robią to pod wpływem emocji. To właśnie one stanowią punkt wyjścia w programie Fake kNOw more , który pokazuje młodzieży, że lepsze rozpoznawanie emocji, pozwala podejmować bardziej przemyślane decyzje także te w internecie....
Raport Seegame: potencjał reklamowy Twitcha
Reklamy na platformach live streamingowych są coraz popularniejszym sposobem dotarcia do pożądanych grup odbiorców – na Twitchu, już co trzecia osoba zwraca na nie uwagę 1 . Które kreacje przyciągają wzrok społeczności, co motywuje ją do oglądania reklam, a także jakie elementy powinien zawierać angażujący przekaz? Open Mobi (na...
Polskie Radio z wpisem o stanie likwidacji w KRS
Minister Kultury i Dziedzictwa Narodowego, jako reprezentant Skarbu Państwa będącego właścicielem 100% akcji Spółki, informuje, że Sąd Rejonowy dla m.st. Warszawy dokonał wpisu do Krajowego Rejestru Przedsiębiorców, na mocy którego Polskie Radio zostało postawione w stan likwidacji. Jedynym uprawnionym organem do zarządzania Spółką jest likwidator Paweł Majcher.
 
Signs.pl - Polska Reklama i Poligrafia © 1997-2024 ICOSWszystkie prawa zastrzeżone. ISSN 2657-4764