Milliók adatai veszélyben: súlyos hiba egy népszerű WordPress-bővítményben
A WPvivid Backup & Migration WordPress-bővítmény, amelyet több mint 900 000 weboldalon használnak, súlyos biztonsági hibával küzd. Ez a sérülékenység lehetővé teszi, hogy támadók jelszó vagy bármiféle hitelesítés nélkül tölthessenek fel tetszőleges fájlokat, így akár távoli kódvégrehajtásra is sor kerülhet. A hiba, amely a CVE-2026-1357 azonosítót kapta, minden 0.9.123-as vagy korábbi verzióban megtalálható, és lehetővé teheti az egész weboldal feletti irányítás átvételét.
Kritikus beállítás és időzítés
A hiba főként akkor jelent komoly veszélyt, ha a bővítményben engedélyezve van az alapértelmezetten kikapcsolt „másik oldalról érkező biztonsági mentés fogadása” funkció. A támadásra 24 órás időablak áll nyitva, mivel a biztonsági kulcs ennyi ideig érvényes. Bár ez némileg korlátozza a veszélyt, sok adminisztrátor legalább ideiglenesen bekapcsolja ezt a beállítást, például költöztetéskor vagy mentés átvitelekor.
A sebezhetőség háttere
A kutató, Lucas Montes (NiRoX) bukkant rá a problémára januárban. A gondot egyrészt az RSA-hibakezelés hibája okozza: amikor az openssl_private_decrypt() függvény hibát jelez, a bővítmény nem áll le, hanem továbbküldi a visszaadott értéket a titkosító algoritmusnak. Emiatt egy előre kiszámítható kulcs jön létre, amelyet a támadók kártékony fájlok feltöltéséhez használhatnak.
Nemcsak ez a baj: a bővítmény nem ellenőrizte megfelelően a feltöltött fájlok nevét sem, így könnyedén lehetett PHP-állományokat feltölteni bármely könyvtárba, ezzel teljes hozzáférést szerezve a WordPress-oldalhoz.
A fejlesztők január 28-án kiadták a 0.9.124-es verziót, amely már tartalmazza a javításokat. Ezek érintik az RSA-hibakezelést, a fájlnevek szűrését, illetve mostantól csak engedélyezett fájltípusok (ZIP, GZ, TAR, SQL) tölthetők fel.
Minden WPvivid Backup & Migration felhasználónak javasolt mielőbb frissíteni, hogy elkerülje azokat a támadásokat, amelyek potenciálisan teljesen tönkretehetik az oldalt.
2025, adrienne, www.bleepingcomputer.com alapján
filózó
Te hogyan védekeznél ilyen biztonsági hibák ellen?
🐔 Érdekes felvetés, hogy míg a repülőtéri ellenőrök szinte mindent elkoboznak, amit folyékonynak vagy gyanús tárgynak gondolnak, addig egész grillcsirkéket akár korlátlan mennyiségben vihetsz a kézipoggyászban a fedélzetre...
Megemlíthető továbbá, hogy a Minisforum jelentősen bővíti a hálózati adattárolók sorát: az új All-Flash S5 és All-Flash S7 modellek kizárólag SSD-meghajtókat támogatnak, így hangos merevlemezek helyett villámgyors és néma adattárolást kínálnak...
A Demigod egy elképesztően látványos és fantáziadús stratégiai játék, ahol dinoszauruszok, óriások és félistenek küzdenek egymással egy grandiózus, de kissé zavaros világban...
💸 Két vezető japán brókercég, az SBI Securities és a Rakuten Securities arra készül, hogy hamarosan kriptovaluta-befektetési alapokat kínáljon ügyfeleinek...
Felmerül a kérdés, hogy mivel lehet kitűnni a Minecrafthoz hasonló, tömbös látványvilágú játékok világából, ha mindenki szinte ugyanazzal próbálkozik...
Egy ír egyetemen dolgozó kutatócsoport véletlenül bukkant rá a legrégebbi fennmaradt angol versre, miközben egy középkori könyvet lapozgatott egy római könyvtár digitalizált gyűjteményében...
💰 Ilyen eset például, amikor a Bitcoin körül egyre többen keresik, hogyan lehetne a világ legrégebbi blokkláncát végre nemcsak értéktárolásra használni, hanem valódi DeFi (decentralizált pénzügyi) alkalmazásokat futtatni rajta...
A Civilizáció 7 (Civilization 7) legújabb frissítése hétfőn fut be, és meglepetésként minden játékos számára elérhetővé teszi a történelem egyik leghíresebb hadvezérét, Nagy Sándort...
A Kelet-Szudánban, a hatalmas Atbai-sivatagban többéves kutatómunka alatt 260 hatalmas, kör alakú temetőt sikerült azonosítani, amelyek jóval az ókori Egyiptom létrejötte előtt épültek...
Erre jellemző példa, hogy a csillagászok egy lenyűgöző, új felvételt készítettek az Örvény-galaxisról (Whirlpool Galaxy, Messier 51), amely közelebb visz bennünket a csillagok születésének rejtélyeinek megértéséhez...
💸 A digitális világban minden eddiginél könnyebb pénztárca nélkül áldozattá válni. Egy friss kutatás szerint a sötét weben mindössze 4500 forintért hozzá lehet jutni egy brit bankkártya teljes adataihoz, míg egy teljes digitális azonosítócsomag 15 ezer forintba kerül...
Jellemző példa erre, hogy Arizonában több mint 150 levágott fejet tárolnak kriogén kamrákban abban a reményben, hogy a jövő orvostudománya egyszer újra életre keltheti őket egy másik testben...
Egy tizenkilencedik századi kézirat került elő Rómában, amely igazi szenzációnak számít a nyelvészek és irodalomtudósok körében: a Trinity College Dublin kutatóinak sikerült azonosítani az egyik legkorábbi, ma ismert angol vers egyik legrégebbi változatát...
A Riválisok (Rivals) második évadának első három epizódja már elérhető a Hulu-n és a Disney+-on, viszont a rajongók csalódottan tapasztalhatják, hogy a szezon második felére idén még várni kell...
Érdemes megvizsgálni, hogy tényleg mindenáron kerülni kell-e a jojódiétát. Az évek óta tartó rettegés, miszerint az ismétlődő fogyás és visszahízás árthat az egészségnek, úgy tűnik, nem támasztható alá meggyőző tudományos bizonyítékokkal...
Egy Spanyolországban talált, 150 millió éves, elképesztően jól megmaradt sztégoszaurusz-koponya alapjaiban változtatja meg mindazt, amit eddig a dinoszauruszok fejlődéséről tudtunk...
A Kongói Demokratikus Köztársaság és Uganda területén kitört ebola-járványt vasárnap nemzetközi jelentőségű egészségügyi vészhelyzetnek minősítette az Egészségügyi Világszervezet...