System zarządzania treścią WordPress otrzymał aktualizację do wersji 4.2.4, która naprawia łącznie sześć błędów związanych z bezpieczeństwem tej platformy. Dwie z nich dotyczą ataku XSS - pozwalały atakującemu osadzić własny kod np. Java Script na stronie opartej o silnik WP, co doprowadziłoby do automatycznego wykonania kodu po stronie przeglądarki użytkownika. Kolejna podatność umożliwiała przeprowadzenie ataku SQL injection, który mógłby zostać wykorzystany do wydobycia informacji z bazy danych.

Luki zostały zgłoszone przez Marca-Alexandre Montpasa z firmy Sucuri, Helen Hou-Sandi z zespołu bezpieczeństwa WordPress, Netanela Rubina i Ivana Grigorova z Check Point. Aktualizacja obejmuje także poprawki na potencjalne ataki timing side-channel.

Oczywiście, zalecamy wdrożenie aktualizacji nie tylko ze względu bezpieczeństwa własnego serwisu. Niedawne badania badaczy z Cisco Talos pokazały, że cyberprzestępcy wykorzystywali zainfekowane strony oparte o WordPress jako pośrednika do komunikowania się zainfekowanego komputera z serwerem C2.

AUTOR:

Adrian Ścibor

Podziel się