Milliók adatai veszélyben: súlyos hiba egy népszerű WordPress-bővítményben
A WPvivid Backup & Migration WordPress-bővítmény, amelyet több mint 900 000 weboldalon használnak, súlyos biztonsági hibával küzd. Ez a sérülékenység lehetővé teszi, hogy támadók jelszó vagy bármiféle hitelesítés nélkül tölthessenek fel tetszőleges fájlokat, így akár távoli kódvégrehajtásra is sor kerülhet. A hiba, amely a CVE-2026-1357 azonosítót kapta, minden 0.9.123-as vagy korábbi verzióban megtalálható, és lehetővé teheti az egész weboldal feletti irányítás átvételét.
Kritikus beállítás és időzítés
A hiba főként akkor jelent komoly veszélyt, ha a bővítményben engedélyezve van az alapértelmezetten kikapcsolt „másik oldalról érkező biztonsági mentés fogadása” funkció. A támadásra 24 órás időablak áll nyitva, mivel a biztonsági kulcs ennyi ideig érvényes. Bár ez némileg korlátozza a veszélyt, sok adminisztrátor legalább ideiglenesen bekapcsolja ezt a beállítást, például költöztetéskor vagy mentés átvitelekor.
A sebezhetőség háttere
A kutató, Lucas Montes (NiRoX) bukkant rá a problémára januárban. A gondot egyrészt az RSA-hibakezelés hibája okozza: amikor az openssl_private_decrypt() függvény hibát jelez, a bővítmény nem áll le, hanem továbbküldi a visszaadott értéket a titkosító algoritmusnak. Emiatt egy előre kiszámítható kulcs jön létre, amelyet a támadók kártékony fájlok feltöltéséhez használhatnak.
Nemcsak ez a baj: a bővítmény nem ellenőrizte megfelelően a feltöltött fájlok nevét sem, így könnyedén lehetett PHP-állományokat feltölteni bármely könyvtárba, ezzel teljes hozzáférést szerezve a WordPress-oldalhoz.
A fejlesztők január 28-án kiadták a 0.9.124-es verziót, amely már tartalmazza a javításokat. Ezek érintik az RSA-hibakezelést, a fájlnevek szűrését, illetve mostantól csak engedélyezett fájltípusok (ZIP, GZ, TAR, SQL) tölthetők fel.
Minden WPvivid Backup & Migration felhasználónak javasolt mielőbb frissíteni, hogy elkerülje azokat a támadásokat, amelyek potenciálisan teljesen tönkretehetik az oldalt.
Megtörtént, amire minden űrrajongó régóta várt: négy bátor űrhajós elstartolt a floridai Kennedy Űrközpontból, és belekezdtek egy tíznapos, felsőkategóriás körútra a Hold körül...
Több mint félmillió sornyi forráskód szivárgott ki az Anthropic Claude Code MI-rendszeréből, amely eddig ismeretlen újításokat és rejtett funkciókat leplezett le...
Különösen igaz ez most, amikor a megújuló energia egyre nagyobb szeletet hasít ki a világ energiaellátásából, miközben a fosszilis energiahordozók továbbra is markánsan jelen vannak...
Két szoftveres kutató most különösen pimasz módon mutatta be, milyen gyorsan képes a modern mesterséges intelligencia egész nyílt forráskódú projekteket újjáalkotni...
✈ Végre megérkezett az a menüpont, amire mindenki vágyott: a United mostantól mutatja a beszállás előtti biztonsági ellenőrzések várakozási idejét az appban – vagyis, ha épp eszméletlenül hosszú sorok kígyóznak, pontosan tudhatod, mennyit fogsz unatkozni multitasking közben a poggyászoddal...
Japánban egyre komolyabban veszik a lebegő adatközpontok fejlesztését. A Mitsui OSK Lines (MOL) és a Hitachi most együttműködést kötött, hogy 2027-re egy használt hajóból alakítsanak ki egy úszó szerverfarmot, amely hűtéséhez tengervizet vagy folyóvizet használna...
Április 2. tele van fordulópontokkal: Florida első európai észlelése, a Falkland-háború kirobbanása, Haile Selassie trónra lépése és nagy port kavart terrortámadások, illetve merényletek formálták a világot...
Mitchell H. Katz, a New York-i egészségügyi óriás, a NYC Health + Hospitals vezérigazgatója szerint, ha mesterséges intelligencia végezné az elsődleges radiológiai értékeléseket, jelentős összegeket lehetne megtakarítani...
A pénzügyi világban új verseny bontakozik ki: a hagyományos nagybankok – a JPMorgan és a Goldman Sachs – egyre komolyabban fontolgatják, hogy belépnek az úgynevezett előrejelzési piacok területére...
Az amerikai Élelmiszer- és Gyógyszerügyi Hivatal (FDA) engedélyezte az Eli Lilly legújabb, GLP-1 típusú, szájon át szedhető gyógyszerét, a Foundayo-t...
🚽 2026 áprilisában négy űrhajós indul útnak a Hold felé az Artemis II-misszió keretében, és magukkal visznek egy olyan űrtoalettet, amely a szó szoros értelmében forradalmasítja az űrutazás komfortját...