Milliók adatai veszélyben: súlyos hiba egy népszerű WordPress-bővítményben
A WPvivid Backup & Migration WordPress-bővítmény, amelyet több mint 900 000 weboldalon használnak, súlyos biztonsági hibával küzd. Ez a sérülékenység lehetővé teszi, hogy támadók jelszó vagy bármiféle hitelesítés nélkül tölthessenek fel tetszőleges fájlokat, így akár távoli kódvégrehajtásra is sor kerülhet. A hiba, amely a CVE-2026-1357 azonosítót kapta, minden 0.9.123-as vagy korábbi verzióban megtalálható, és lehetővé teheti az egész weboldal feletti irányítás átvételét.
Kritikus beállítás és időzítés
A hiba főként akkor jelent komoly veszélyt, ha a bővítményben engedélyezve van az alapértelmezetten kikapcsolt „másik oldalról érkező biztonsági mentés fogadása” funkció. A támadásra 24 órás időablak áll nyitva, mivel a biztonsági kulcs ennyi ideig érvényes. Bár ez némileg korlátozza a veszélyt, sok adminisztrátor legalább ideiglenesen bekapcsolja ezt a beállítást, például költöztetéskor vagy mentés átvitelekor.
A sebezhetőség háttere
A kutató, Lucas Montes (NiRoX) bukkant rá a problémára januárban. A gondot egyrészt az RSA-hibakezelés hibája okozza: amikor az openssl_private_decrypt() függvény hibát jelez, a bővítmény nem áll le, hanem továbbküldi a visszaadott értéket a titkosító algoritmusnak. Emiatt egy előre kiszámítható kulcs jön létre, amelyet a támadók kártékony fájlok feltöltéséhez használhatnak.
Nemcsak ez a baj: a bővítmény nem ellenőrizte megfelelően a feltöltött fájlok nevét sem, így könnyedén lehetett PHP-állományokat feltölteni bármely könyvtárba, ezzel teljes hozzáférést szerezve a WordPress-oldalhoz.
A fejlesztők január 28-án kiadták a 0.9.124-es verziót, amely már tartalmazza a javításokat. Ezek érintik az RSA-hibakezelést, a fájlnevek szűrését, illetve mostantól csak engedélyezett fájltípusok (ZIP, GZ, TAR, SQL) tölthetők fel.
Minden WPvivid Backup & Migration felhasználónak javasolt mielőbb frissíteni, hogy elkerülje azokat a támadásokat, amelyek potenciálisan teljesen tönkretehetik az oldalt.
Japánban egyre komolyabban veszik a lebegő adatközpontok fejlesztését. A Mitsui OSK Lines (MOL) és a Hitachi most együttműködést kötött, hogy 2027-re egy használt hajóból alakítsanak ki egy úszó szerverfarmot, amely hűtéséhez tengervizet vagy folyóvizet használna...
Április 2. tele van fordulópontokkal: Florida első európai észlelése, a Falkland-háború kirobbanása, Haile Selassie trónra lépése és nagy port kavart terrortámadások, illetve merényletek formálták a világot...
Mitchell H. Katz, a New York-i egészségügyi óriás, a NYC Health + Hospitals vezérigazgatója szerint, ha mesterséges intelligencia végezné az elsődleges radiológiai értékeléseket, jelentős összegeket lehetne megtakarítani...
A pénzügyi világban új verseny bontakozik ki: a hagyományos nagybankok – a JPMorgan és a Goldman Sachs – egyre komolyabban fontolgatják, hogy belépnek az úgynevezett előrejelzési piacok területére...
Az amerikai Élelmiszer- és Gyógyszerügyi Hivatal (FDA) engedélyezte az Eli Lilly legújabb, GLP-1 típusú, szájon át szedhető gyógyszerét, a Foundayo-t...
🚽 2026 áprilisában négy űrhajós indul útnak a Hold felé az Artemis II-misszió keretében, és magukkal visznek egy olyan űrtoalettet, amely a szó szoros értelmében forradalmasítja az űrutazás komfortját...
🍫 Évtizedek óta rajonganak érte, de a Reese’s mogyoróvajas csészék (Reese’s Peanut Butter Cups) népszerűsége ellenére az utóbbi időben változtattak a recepten: néhány különleges alkalomra készült terméken, például a kis húsvéti tojásokon, csökkent a valódi csokoládé aránya, olcsóbb összetevőkkel helyettesítve azt...
Nyolc évvel ezelőtt indult útjára az 1.1.1.1 nyilvános DNS-feloldó, amelynek célja nem kevesebb volt, mint a világ leggyorsabb, a magánszférát tiszteletben tartó szolgáltatásának létrehozása...
Washingtonban mondott beszédében Harry herceg kemény hangot ütött meg a közösségi oldalak működésével kapcsolatban, amikor elismerően szólt két friss, nagy horderejű perről, amelyek főként a gyerekek védelmét érintik...
😴 A korán kezdődő munkanapok milliók mindennapjait keserítik meg, hiszen a hajnalban kezdődő műszak biológiailag kényszerű kompromisszum: az agy ilyenkor még alvásra van programozva, a teljesítmény pedig jelentősen csökken...
🚀 Elon Musk újra a figyelem középpontjában: a SpaceX titokban beadta a tőzsdei bevezetéshez szükséges papírokat az Egyesült Államok Értékpapír- és Tőzsdebizottságához...