Az Alone WordPress téma súlyos hibájával játszanak a hackerek

Az Alone WordPress téma súlyos hibájával játszanak a hackerek
A WordPress egyik népszerű prémium témájában, az Alone-ban kritikus, jelszó nélküli állományfeltöltési hibát fedeztek fel, amelyet hackerek aktívan kihasználnak, hogy távoli kódvégrehajtással teljesen átvegyék a weboldalakat. A sérülékenység minden Alone verziót érint 7.8.3-ig bezárólag, míg a hibát a 7.8.5-ös verzióban javították, amely 2025. június 16-án jelent meg.

Áthágható ellenőrzés, teljes kontroll

A probléma gyökere az alone_import_pack_install_plugin() függvényben található, amely nem tartalmaz megfelelő ellenőrzést (nonce-ellenőrzést), ráadásul anonim felhasználók számára is elérhető. A hackerek ezt kihasználva feltölthetnek ZIP-állományba rejtett webshellt, jelszóval védett PHP-hátsó kaput vagy akár teljes értékű fájlkezelőt is, így távolról irányíthatják a webhely adatbázisát és rendszerét.

Gyanús jelek, veszélyes IP-k

A fertőzésre utaló jelek lehetnek új adminisztrátor fiók megjelenése, ismeretlen ZIP- vagy bővítménymappák, illetve olyan kérések, amelyekben szerepel az admin-ajax.php?action=alone_import_pack_install_plugin. A Wordfence már több tízezer támadást blokkolt, főként a következő IP-címekről: 193.84.71.244, 87.120.92.24, 146.19.213.18, illetve 2a0b:4141:820:752::2 – ezeket mindenképpen érdemes azonnal tiltani.

Frissítés és védelem

Az Alone WordPress témát főként nonprofit szervezetek, alapítványok, jótékonysági csoportok használják világszerte. A Wordfence már május végén jelezte a hibát a Bearsthemes fejlesztőinek, de választ nem kapott, ezért június 12-én értesítették az Envato csapatát, akik négy nap alatt kiadták a javítást. Minden felhasználónak érdemes a 7.8.5-ös verzióra frissítenie a biztonság érdekében.


Egyre több támadás a WordPress ellen

Alig egy hónapja egy másik prémium téma, a Motors (Motors – Motorok) is hasonló módon lett feltörve, ott adminisztrátori fiókokat vettek át az MI által kihasznált hibával. Eközben a jelszótárolók elleni rosszindulatú támadások háromszorosára nőttek, legtöbbször lopakodó, Tökéletes rablás (Perfect Heist) típusú forgatókönyvek szerint.

2025, adrienne, www.bleepingcomputer.com alapján

Legfrissebb posztok

MA 10:37

A műholdak elárasztják az űrteleszkópokat: közeleg a teljes káosz?

Érdekes felvetés, hogy az emberiség egyre nehezebben látja át az univerzumot a Föld körül rohamosan szaporodó műholdak miatt...

MA 10:29

A bíróság rákényszeríti az OpenAI-t a ChatGPT-naplók feltárására a szerzői jogi perben

Egy amerikai szövetségi bíró elrendelte, hogy az OpenAI-nek át kell adnia 20 millió ChatGPT-naplót a New York Times és több más újság által indított szerzői jogi perben...

MA 10:23

Az amerikai csúcsdugók királya: Chicago letaszította New Yorkot

🚗 Miközben az Egyesült Államokban országszerte tombolt a forgalmi dugók átka, New Yorkban idén nem romlott a helyzet – ellentétben szinte minden más nagyvárossal...

MA 10:16

A szumátrai tigris visszatér: váratlanul nő az állomány

Érdemes megérteni, hogy a világ tigriseinek élettere drámaian összezsugorodott: történelmi élőhelyüknek ma már csupán 5–10%-át lakják...

MA 10:09

Az MI miatt már a hatévesek is szerzői jogot sértenek

Érdemes megérteni, mennyire egyszerűvé vált a szerzői jogok megsértése a mesterséges intelligencia segítségével, akár teljesen véletlenül is...

MA 10:02

Az európai burgerháború: tényleg átverhetik a vásárlókat?

🍔 Érdemes megvizsgálni, valóban megtévesztik-e az európai vásárlókat az olyan elnevezések, mint a „veggie burger”...

MA 09:58

A React súlyos hibája nyitva hagyja az ajtót: frissíts azonnal!

Ami kezdetben ártalmatlannak tűnt, most minden szerveradminisztrátor és biztonsági szakember számára komoly fejfájást okoz...

MA 09:51

A műholdrajok az űrteleszkópok vesztét hozhatják

🛰 A Föld körül ma már több ezer aktív műhold kering, amelyek egyre gyakrabban zavarják az olyan űrteleszkópok, mint a legendás Hubble tudományos munkáját...

MA 09:46

Az EU visszavág Kínának: ritkaföldfém-gyár Oroszország tövében

🛠 Hihetetlen, de mégis igaz, hogy Európa legnagyobb ritkaföldfém-üzeme egy kis észtországi határvárosban, Narvában indult el, mindössze néhány méterre az orosz határtól...

MA 09:37

Az Apple új felolvasója tényleg mindent megszólaltat

🗣 Az Apple új Accessibility Reader funkciója forradalmasítja a képernyőn olvasható szövegek hozzáférhetőségét...

MA 09:29

Az újrahasznosítható kínai rakéta csúfosan elbukott a leszállásnál

🚀 Sikeresen elindult, de látványos robbanással ért véget Kína legújabb rakétájának első útja...

MA 09:22

Az MI-lufi pukkanás előtt? Anthropic: a pénzégetés veszélyes zsákutca

💸 A New York-i DealBook Summit színpadán Dario Amodei, az Anthropic vezérigazgatója kemény kritikát fogalmazott meg a rivális MI-cégek felé anélkül, hogy konkrét neveket említett volna...

MA 09:16

Az új részecskefizikai elmélet bedőlt: nincs negyedik neutrínó?

⚠ Az amerikai Fermilab MicroBooNE-kísérletének friss eredményei szerint nincs bizonyíték a feltételezett negyedik, úgynevezett steril neutrínóra...

MA 09:08

Az ASUS mobil Wi‑Fi 7 routere lehengerelt

🔊 Az ASUS RT-BE58 Go egy kompakt, könnyen hordozható Wi‑Fi 7 router, amely 99×111×36 cm-es méretével és 242 grammos tömegével akár egy táskában is elfér...

MA 08:57

Az ügyfélszolgálatban még mindig az ember viszi a prímet

Egy friss felmérés szerint az MI-chatbotok nehezen tudják kiszorítani az emberi ügyfélszolgálati munkatársakat, legalábbis egyelőre...

MA 08:52

A zsarolóvírusok ostrom alá vették az amerikai bankokat: adatlopási hullám

A Marquis Software Solutions fintech cég jelentős adatvédelmi incidenssel küzd, amelynek során több mint 74 amerikai bank és hitelszövetkezet ügyféladatait lopták el ismeretlen támadók...

MA 08:44

Az antigravitációs MI mindent lenullázott, majd bocsánatot kért

Egy fejlesztő a teljes D: meghajtóját törölte véletlenül a Google Antigravity nevű új MI-eszköze, amikor a Turbo üzemmódban hibásan értelmezett egy gyorsítótár‑törlési parancsot...

MA 08:36

Az Elementor bővítményei miatt veszélyben a WordPress-oldalak

Komoly biztonsági rést találtak a King Addons for Elementor nevű WordPress-bővítményben, amely lehetővé teszi, hogy támadók adminisztrátori jogokat szerezzenek a regisztráció során...

MA 08:30

Az energiapazarló adatközpontok megbénítik a lakásépítést Londonban

💡 London lakhatási válsága egyre súlyosabb, miközben az új lakások építését most az energiafaló adatközpontok hátráltatják...