Dobësi në WordPress e shfrytëzueshme para hyrjes mund të mundësojë ekzekutim kodi në server, përditësoni menjëherë

Dobësi në WordPress e shfrytëzueshme para hyrjes mund të mundësojë ekzekutim kodi në server, përditësoni menjëherë

Një e metë e sapo zbuluar në WordPress mund të aktivizohet pa asnjë hyrje, duke u lejuar mundësisht sulmuesve të ekzekutojnë kod keqdashës PHP në serverin pritës. Pronarët e faqeve u bëhet thirrje të aplikojnë rregullimin menjëherë.

Një dobësi sigurie e sapo zbuluar në WordPress mund të aktivizohet nga një sulmues pa u identifikuar, dhe në rastin më të keq mund t'i lejojë atij personi të ekzekutojë kodin e tij programues në serverin e internetit. E meta është një formë e skriptimit ndër-site, shpesh e shkurtuar si XSS, e cila normalisht mashtron shfletuesin e një vizitori për të ekzekutuar skriptë të dëmshme. Ajo që e bën këtë rast serioz është pjesa 'para-autentikimit': nuk kërkohet asnjë llogari, fjalëkalim ose qasje e mëparshme për të filluar sulmin. Për shkak se WordPress është themeli për një numër të madh faqesh interneti, ndikimi i mundshëm është i gjerë, dhe studiuesit e sigurisë po u bëjnë thirrje pronarëve të faqeve të aplikojnë rregullimin e disponueshëm menjëherë.

Skriptimi ndër-site në përgjithësi funksionon duke injektuar komanda keqdashëse në një faqe interneti që njerëz të tjerë e shohin më vonë. Në një sulm tipik XSS, kodi ekzekutohet brenda shfletuesit të viktimës, gjë që mund të çojë në vjedhjen e cookies të hyrjes ose ridrejtimin e vizitorëve. Megjithatë, në këtë skenar të WordPress, skripta e injektuar mund të bëhet një shkallë për diçka shumë më të rrezikshme: ekzekutimin e kodit PHP. PHP është gjuha programuese në anën e serverit që WordPress vetë përdor, kështu që nëse një sulmues arrin të ekzekutojë udhëzimet e tij PHP në serverin pritës, ai mund të ndryshojë skedarë, të krijojë llogari të reja administratori, të instalojë dyer të fshehura, ose të vjedhë të gjithë bazën e të dhënave. Kjo e kthen një komprometim të faqes në një marrje të plotë të serverit, prandaj këshilla për të rregulluar pa vonesë është kaq urgjente.

Për pronarët e faqeve, kuptimi praktik është se një faqe që funksionon me një version të vjetëruar të WordPress mund të jetë e hapur ndaj sulmit edhe nëse çdo llogari administratori është e mbrojtur me një fjalëkalim të fortë. Dobësia funksionon para autentikimit, kështu që mbrojtjet standarde të hyrjes nuk e ndalojnë atë. Ky është gjithashtu një shqetësim serioz për kompanitë pritëse: në hosting të përbashkët, ku shumë faqe interneti funksionojnë në të njëjtin server, një faqe e komprometuar ndonjëherë mund të bëhet një rrugë për faqe të tjera në atë server. Pritësit e menaxhuar të WordPress dhe ekipet e sigurisë duhet ta aplikojnë rregullimin në të gjitha faqet e tyre shpejt, sepse sulmuesit shpesh skanojnë internetin brenda ditësh apo edhe orësh pasi një dobësi bëhet publike.

Hapi i parë dhe më i rëndësishëm është përditësimi i bërthamës së WordPress, temave dhe të gjitha shtesave në versionet më të fundit. Zhvilluesit zakonisht lëshojnë një rregullim sigurie që e mbyll këtë lloj vrime, dhe përditësimi është mënyra e vetme e besueshme për ta hequr rrezikun. Pronarët e faqeve duhet gjithashtu ta marrin këtë si një kujtesë për të rishikuar qëndrimin e tyre të përgjithshëm të sigurisë: hiqni çdo shtesë që nuk përdoret në mënyrë aktive, mbani kopje rezervë aktuale dhe aktivizoni autentikimin me dy faktorë për llogaritë e administratorit. Një grup i pastër dhe minimal shtesash zvogëlon sipërfaqen e sulmit dhe e bën më të lehtë menaxhimin e përditësimeve në të ardhmen. Kopjet rezervë të rregullta janë thelbësore sepse edhe me masat më të mira paraprake, një sulmues i vendosur mund të gjejë një mënyrë tjetër për të hyrë, dhe një kopje rezervë e fundit ju lejon të rikuperoni shpejt.

Për ata që nuk duan ta trajtojnë rregullimin manualisht, një shërbim i menaxhuar i hostingut WordPress si AEU Hosting (albhosting.eu) mund të aplikojë automatikisht përditësimet e sigurisë dhe të monitorojë për komponentë të cenueshëm, gjë që e shkurton ndjeshëm kohën që një faqe mbetet e ekspozuar. Ky lloj mirëmbajtjeje proaktive është veçanërisht i vlefshëm kur një e metë si kjo mund të shfrytëzohet para çdo hyrjeje. Koha për të vepruar është e shkurtër, sepse sapo një rregullim bëhet publik, sulmuesit shpesh shkruajnë mjete automatike për të gjetur faqe të parregulluara. Në fund, mësimi është i njohur por kritik: mbani softuerin e faqes tuaj të përditësuar, kufizoni atë që mund të ekzekutohet në serverin tuaj dhe mos supozoni se një faqe hyrjeje është e mjaftueshme për t'i mbajtur sulmuesit jashtë.

Si të Mbroheni

  1. Hyni në panelin tuaj të WordPress dhe klikoni "Përditësime", pastaj instaloni menjëherë çdo përditësim të disponueshëm për softuerin WordPress, temat dhe shtesat.
  2. Nëse ofruesi juaj i hostingut ofron përditësime automatike, aktivizoni atë opsion në mënyrë që rregullimet e ardhshme të sigurisë të instalohen pa pasur nevojë t'i mbani mend.
  3. Bëni një kopje rezervë të plotë të skedarëve të faqes suaj dhe bazës së të dhënave tani, në mënyrë që të mund ta riktheni faqen tuaj nëse diçka shkon keq pas përditësimit.
  4. Përdorni një fjalëkalim unik dhe të fortë për llogarinë tuaj të administratorit të WordPress dhe aktivizoni hyrjen me dy hapa, e cila kërkon një kod nga telefoni juaj përveç fjalëkalimit.
  5. Fshini çdo shtesë ose temë që nuk po e përdorni, sepse më pak programe shtesë do të thotë më pak vende ku sulmuesit mund të depërtojnë.
  6. Nëse nuk e menaxhoni vetë faqen, kontaktoni zhvilluesin tuaj të faqes ose kompaninë e hostingut dhe kërkoni që të konfirmojnë se rregullimi i sigurisë është aplikuar.

Shërbime AEU të lidhura

  • AEU Panel Paneli i kontrollit për hosting-un e menaxhuar