Az Alone WordPress téma súlyos hibájával játszanak a hackerek

Az Alone WordPress téma súlyos hibájával játszanak a hackerek
A WordPress egyik népszerű prémium témájában, az Alone-ban kritikus, jelszó nélküli állományfeltöltési hibát fedeztek fel, amelyet hackerek aktívan kihasználnak, hogy távoli kódvégrehajtással teljesen átvegyék a weboldalakat. A sérülékenység minden Alone verziót érint 7.8.3-ig bezárólag, míg a hibát a 7.8.5-ös verzióban javították, amely 2025. június 16-án jelent meg.

Áthágható ellenőrzés, teljes kontroll

A probléma gyökere az alone_import_pack_install_plugin() függvényben található, amely nem tartalmaz megfelelő ellenőrzést (nonce-ellenőrzést), ráadásul anonim felhasználók számára is elérhető. A hackerek ezt kihasználva feltölthetnek ZIP-állományba rejtett webshellt, jelszóval védett PHP-hátsó kaput vagy akár teljes értékű fájlkezelőt is, így távolról irányíthatják a webhely adatbázisát és rendszerét.

Gyanús jelek, veszélyes IP-k

A fertőzésre utaló jelek lehetnek új adminisztrátor fiók megjelenése, ismeretlen ZIP- vagy bővítménymappák, illetve olyan kérések, amelyekben szerepel az admin-ajax.php?action=alone_import_pack_install_plugin. A Wordfence már több tízezer támadást blokkolt, főként a következő IP-címekről: 193.84.71.244, 87.120.92.24, 146.19.213.18, illetve 2a0b:4141:820:752::2 – ezeket mindenképpen érdemes azonnal tiltani.

Frissítés és védelem

Az Alone WordPress témát főként nonprofit szervezetek, alapítványok, jótékonysági csoportok használják világszerte. A Wordfence már május végén jelezte a hibát a Bearsthemes fejlesztőinek, de választ nem kapott, ezért június 12-én értesítették az Envato csapatát, akik négy nap alatt kiadták a javítást. Minden felhasználónak érdemes a 7.8.5-ös verzióra frissítenie a biztonság érdekében.


Egyre több támadás a WordPress ellen

Alig egy hónapja egy másik prémium téma, a Motors (Motors – Motorok) is hasonló módon lett feltörve, ott adminisztrátori fiókokat vettek át az MI által kihasznált hibával. Eközben a jelszótárolók elleni rosszindulatú támadások háromszorosára nőttek, legtöbbször lopakodó, Tökéletes rablás (Perfect Heist) típusú forgatókönyvek szerint.

2025, adrienne, www.bleepingcomputer.com alapján


Legfrissebb posztok

Az Uber Eats most már MI-t is kever az ételedbe

MA 10:26

Az Uber Eats most már MI-t is kever az ételedbe

Az Uber Eats új, MI-alapú funkciókat vezetett be, hogy a vendéglátóhelyek több vendéget csábíthassanak, és egyszerűbbé váljon a rendelés menete. Az MI-vel felturbózott ételfotók vonzóbbá teszik az ételeket:...

Az MI nyitottsága: Zuckerberg megingott a nagy ígéretekben?

MA 10:13

Az MI nyitottsága: Zuckerberg megingott a nagy ígéretekben?

🤔 A Meta vezérigazgatója, Mark Zuckerberg friss vízióját osztotta meg a vállalat új, “szuperintelligens” MI irányvonaláról, miközben burkoltan utalt arra, hogy a cég a nyílt forráskódú fejlesztésekkel kapcsolatban a...

17 éves magyar lány döbbentette meg a világot: egy mítosz dőlt meg!

MA 10:01

17 éves magyar lány döbbentette meg a világot: egy mítosz dőlt meg!

💡 Az egész világ matematikusai meghökkenve és elismeréssel figyeltek fel egy 17 éves lány, Hannah Cairo hihetetlen sikerére: bebizonyította, hogy hamis egy negyven éve nyitott matematikai sejtés, a Mizohata–Takeuchi-sejtés....

Az alagút, ahol csak Tesla jár: Nashville új csodája?

MA 09:52

Az alagút, ahol csak Tesla jár: Nashville új csodája?

Elon Musk Boring Company nevű vállalata grandiózus tervet jelentett be: magánpénzből finanszírozott alagútprojektet indítanak Nashville repülőtere és belvárosa között, amelyben kizárólag Tesla járművek közlekednek majd. A közel 16...

Az elfeledett bolygó, ami még mindig kísérti a Naprendszert

MA 09:40

Az elfeledett bolygó, ami még mindig kísérti a Naprendszert

👽 Több mint száz éve tart a vita arról, hogy lapulhat-e egy óriási, eddig ismeretlen bolygó a Naprendszer peremén. Már a 20. század elején is felvetették, hogy egy ismeretlen...

Az Edge új MI-böngészője beszéddel vezérelhető – végre!

MA 09:27

Az Edge új MI-böngészője beszéddel vezérelhető – végre!

A Microsoft Edge hatalmas előrelépést tett, és teljesen MI-alapú böngészővé vált a Copilot módnak köszönhetően. Ez a frissítés gyökeresen átalakítja a böngészési élményt: mostantól nemcsak kattintgatásra vár, hanem...

Az Apple mindent feltesz a MI-re – de lemaradtak?

MA 09:14

Az Apple mindent feltesz a MI-re – de lemaradtak?

💡 Tim Cook, az Apple vezérigazgatója szerint a mesterséges intelligencia (MI) robbanása akkora vagy még nagyobb fordulatot jelent, mint az internet, az okostelefon, a felhő vagy az alkalmazások (appok)...

APPok, Amik Ingyenesek MA, 8/2
APP

MA 09:12

APPok, Amik Ingyenesek MA, 8/2

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     English Grammar Practice 2018 (iPhone/iPad)Ez az alkalmazás ideális, ha szeretnéd jelentősen fejleszteni angol nyelvtani tudásodat. Az...

Az ősi cápa titka a Mammoth Cave mélyén

MA 09:00

Az ősi cápa titka a Mammoth Cave mélyén

Egy újabb elképesztő őscápa-maradvány került elő a Kentuckyban található Mammoth Cave falából. Az újonnan felfedezett faj, a Macadens olsoni körülbelül 340 millió éve élt, és erősen ívelt fogsorával...