Sürgősen javítani kell egy WooCommerce-es hibát

​A WooCommerce egyik bővítményének sebezhetősége komolyan veszélyeztet több tízezer webáruházat.
 

Az YITH WooCommerce Gift Cards Premium egy meglehetősen népszerű bővítménynek számít a WordPress világában. A WooCommerce-hez készült, ajándékutalványok kezelésére alkalmas kiegészítő több mint 50 ezer webáruház esetében használatos világszerte. Ezért a novemberben feltárt sebezhetősége széles körű támadásokra ad lehetőséget.
 
A CVE-2022-45359 azonosítóval ellátott sérülékenység a 10-es CVSS veszélyességi skálán 9.8-as értéket kapott. Ennek pedig jó oka van, hiszen a biztonsági rés kihasználásával a támadók jogosulatlan hozzáférést szerezhetnek az érintett szerverekhez, tárhelyekhez, majd web shellt telepíthetnek azokra, amivel aztán akár teljes mértékben átvehetik az irányítást a webáruházak felett.
 
A hibát a fejlesztők a 3.20.0-ás verzió kiadásával orvosolták. (Azóta már újabb verzió is elérhető a bővítményből.) Sajnos azonban sok üzemeltető nem telepítette a frissítést, ezért továbbra is több ezer webáruház lehet kiszolgáltatott a támadásokkal szemben - figyelmeztettek a Wordfence biztonsági szakértői. Elmondták, hogy a hibát az "import_actions_from_settings_panel" függvény tartalmazza, amely ráadásul CSRF-ellenőrzést sem végzett a sebezhető kiadásokban, ami tovább növelte a kockázatokat.
 
A biztonsági hiba a /wp-admin/admin-post.php felé küldött, speciálisan összeállított POST-kérésekkel válhat kihasználhatóvá. Ezek megjelenhetnek különféle naplóállományokban, ami a támadások detektálását elősegítheti.
 
A biztonsági szakemberek a szóban forgó bővítmény mielőbbi frissítését javasolták.
Vélemények
 
  1. 3

    A HP Service Manager egy biztonsági hiba miatt kapott frissítést.

  2. 4

    A QNAP két biztonsági hibáról számolt be.

  3. 1

    ​A Hermwiz féreg meglehetősen gyorsan képes terjedni a helyi hálózatokban.

 
Partnerhírek
​Egymást érték az Ukrajna elleni adattörlő támadások

Az orosz invázió 2022 februári kezdete óta példátlanul intenzívvé váltak az Ukrajna elleni adattörlő támadások. Az ESET Research most elkészítette az ilyen típusú kibertámadások idővonalát.

hirdetés
Közösség