Уязвимост в плъгин за кеширане на WordPress засяга 5+ милиона сайта

Уязвимост в плъгин за кеширане на WordPress засяга 5+ милиона сайта

Над 5 милиона инсталации на плъгина LiteSpeed Cache за WordPress са уязвими към експлойт, който позволява на хакери да получат администраторски права и да качат зловредни файлове и плъгини.

За уязвимостта първо е съобщено на Patchstack, компания за сигурност на WordPress, която е уведомила разработчика на плъгина и е изчакала уязвимостта да бъде отстранена, преди да направи публично съобщение.

Основателят на Patchstack Оливър Силд обсъди това с изданието Search Engine Journal и предостави основна информация за това как е открита уязвимостта и колко сериозна е тя.

Силд споделя:

„За нея беше съобщено чрез програмата Patchstack WordPress Bug Bounty, която предлага възнаграждения на изследователи по сигурността, които съобщават за уязвимости. Докладът отговаря на условията за получаване на награда от 14 400 щатски долара. Ние работим директно както с изследователя, така и с разработчика на плъгина, за да гарантираме, че уязвимостите се поправят правилно преди публичното им оповестяване.

Наблюдаваме екосистемата на WordPress за възможни опити за експлоатация от началото на август и засега няма признаци за масова експлоатация. Но все пак очакваме скоро това да стане обект на експлоатация“.

Запитан колко сериозна е тази уязвимост, Силд отговаря:

„Това е критична уязвимост, която е особено опасна поради голямата си инсталационна база. Хакерите определено я проучват в момента.“

Каква е причината за уязвимостта?

Според Patchstack проблемът се дължи на функция на плъгина, която създава временен потребител, който претърсва сайта, за да създаде кеш на страниците. Кешът е копие на ресурсите на страницата, което се съхранява и доставя на браузърите, когато те поискат страница. Кешът ускорява страниците, като намалява броя на случаите, в които сървърът трябва да извлича данни от база данни, за да обслужва страници.

Техническото обяснение от Patchstack:

„Уязвимостта използва функция за симулация на потребителя в плъгина, която е защитена със слаб хеш за сигурност, използващ известни стойности.

За съжаление това генериране на хеш за сигурност страда от няколко проблема, които правят възможните му стойности известни.“

Препоръка

Потребителите на плъгина LiteSpeed за WordPress се приканват да актуализират сайтовете си незабавно, тъй като хакерите може да издирват WordPress сайтове, които използват засегнатата версия на плъгина. Уязвимостта е отстранена във версия 6.4.1 на 19 август.

WordPress сайта Ви има нужда от защита?

Защитата на Вашия WordPress сайт е от решаващо значение за предотвратяване на злонамерени атаки и осигуряване на сигурността на данните. Осигуряването на защита не само предотвратява загуба на данни и нарушаване на работата на сайта, но и защитава репутацията на Вашия бизнес.

Още полезни публикации

Оптимизирането на скоростта на Вашия WordPress сайт може да бъде сложен въпрос, особено за хора, които не са програмисти. Много ръководства и статии опростяват прекалено много, като дават общи съвети, които не са приложими за всеки сайт и не бива да се приемат за чиста монета. Ето няколко често разпространявани съвета, които се нуждаят от […]

Постоянните връзки в WordPress влияят върху структурата на URL адресите във Вашия сайт. Например, тези връзки в WordPress са причината URL адресът на тази публикация в да е https://wpsupport.bg/postoyannite-vryzki-v-wordpress-kakvo-predstavlyavat-te-i-kak-da-gi-izpolzvame, а не нещо подобно на https://wpsupport.bg/?p=123. В тази статия ще научите повече за значението на постоянните връзки в WordPress. След това ще Ви покажем как да […]

  • 16 септември 2024
  • /
  • SEO

Позволете ни да Ви помогнем!

Ние ще се грижим за Вашия WordPress сайт, за да можете Вие да се грижите за своя бизнес!

Абонирайте се за нашия email бюлетин, за да получавате полезни статии и информация за това как да направите WordPress сайта си по-добър и за предлаганите от нас услуги и промоции. Обещаваме да не Ви спамим!

© 2024 WPSupport.bg - All-in-One поддръжка за Вашия WordPress сайт.