Az elavult WordPress-bővítmények miatt támadás alatt a weboldalak

Az elavult WordPress-bővítmények miatt támadás alatt a weboldalak
Tömeges hackertámadások érik a WordPress-oldalakat, amelyek elavult GutenKit és Hunk Companion bővítményeket használnak. A két plugin kritikus biztonsági hibái lehetővé teszik, hogy rosszindulatú szereplők távolról kódot futtassanak, vagyis teljesen átvehessék az irányítást az érintett oldal felett. A WordPress biztonsági szakértői két nap alatt 8,7 millió támadási kísérletet blokkoltak.

Kritikus sebezhetőségek terítéken

Három hibát használnak ki: CVE-2024-9234, CVE-2024-9707 és CVE-2024-11972. Ezek súlyossága rendkívül magas, 9,8-as CVSS-minősítésű. A GutenKit hibája (40 000 telepítés) lehetővé teszi ismeretlenek számára, hogy bármilyen plugint jogosultság nélkül telepítsenek. A Hunk Companion sebezhetőségei (8 000 telepítés) ugyanígy működnek – és mindegyik hozzáférést adhat egy újabb, sebezhető bővítmény telepítéséhez, amellyel már távolról is tetszőleges parancsok futtathatók.

Frissítés nélkül maradtak

A hibákat már 2024 októberében (GutenKit 2.1.1), illetve decemberben (Hunk Companion 1.9.0) javították, de rengeteg weboldal még mindig elavult verziókat futtat. A támadók a GitHubon tárolnak egy veszélyes, „up” nevű ZIP-csomagot, amely rejtett szkriptekkel engedi a támadónak a fájlok feltöltését, letöltését, törlését és a jogosultságok módosítását.

Álcázott támadási módszerek

Egyes szkriptek az All in One SEO bővítmény álcájában adminisztrátori jogot szereznek. Ha nem sikerül közvetlenül hátsó kaput (backdoort) nyitni, a támadók gyakran egy sérülékeny „wp-query-console” bővítményt telepítenek, amely lehetővé teszi a jelszó nélküli távoli hozzáférést.


Mit ellenőrizz?

A védekezéshez ajánlott a /wp-json/gutenkit/v1/install-active-plugin és a /wp-json/hc/v1/themehunk-import hívásait keresni a belépési naplókban, valamint az /up, /background-image-cropper, /ultra-seo-processor-wp, /oke és /wp-query-console könyvtárakat ellenőrizni gyanús tartalom után. Minden adminisztrátornak érdemes az összes bővítményt haladéktalanul a legfrissebb verzióra frissítenie.

2025, adrienne, www.bleepingcomputer.com alapján


Legfrissebb posztok

MA 09:57

Az orosz télnél is halálosabb betegségek tizedelték meg Napóleon seregét

🔫 1812-ben Napóleon hatalmas sereggel – mintegy 500 000 katonával – rohanta meg Oroszországot...

MA 12:01

Az univerzum első rádióhullámai segíthetnek feltárni a sötét anyagot

📺 A világegyetem legelső időszaka, a kozmikus sötét korszak új lehetőséget kínál a sötét anyag természetének feltárására...



MA 12:00

A Noperthedron rejtélye, az első forma, amely nem fér át önmagán

Képzeld el, hogy a kezedben két dobókocka van. Vajon lehetséges-e, hogy az egyiken olyan lyukat fúrj, amelyen a másik, vele azonos méretű dobókocka átcsúszhat?..

MA 11:30

Az ősi keselyűfészkek titkai: cipők, csúzlik és történelem

🕊 Egyedülálló régészeti leleteket találtak dél-spanyolországi sziklafalakon fészkelő saskeselyűk ősi fészkeiben – köztük 25 különböző cipőt, egy számszeríj-nyilat, egy csúzli darabját és egy több mint 625 éves, vaddisznóbőrből készült, vörös díszítésű tárgyat, amelyet talán szokatlan maszkként használtak...

MA 11:01

Fémdarabot találtál a Coládban? Ezeket dobd ki!

Háromféle Coca-Cola üdítőt hívott vissza a gyártó az Egyesült Államokban, miután kiderült, hogy fém szennyeződés kerülhetett néhány dobozba...



MA 10:58

Az európai kormányok titkosítást követelnek, de minket megfigyelnének

🔒 Adatbiztonság, kommunikációvédelem és erős titkosítás – ezek a szavak hangzottak el leggyakrabban a múlt héten Strasbourgban, a Matrix-konferencián...



MA 10:49

Az Oreo gyártója MI-re bízza a reklámjait

🍪 A Mondelez – az Oreo és a Cadbury csokoládék gyártója – új generatív MI-eszközt vezet be, amellyel várhatóan 30–50%-kal csökkenti a reklám- és tartalomgyártás költségeit...



MA 10:41

Az űrviharok valós veszélyei, szimulációkkal készülnek a katasztrófákra

🌌 A napviharok ma már mindennapos beszédtéma az űriparban, hiszen technológiai fejlődésünk hihetetlen ütemben zajlik, ám ezzel együtt nő sérülékenységünk is az űrből érkező veszélyekkel szemben...

MA 10:33

Az első motoros cipő: a Nike meghajtott lábbelije

A Nike újabb őrülettel állt elő: bemutatták a világ első motoros lábbelijét, amelynek célja, hogy a gyalogláshoz és a kocogáshoz is elektromos rásegítést adjon...

MA 10:24

Az új Firefox-szabály: minden kiegészítő árulja el, mit gyűjt

🔍 A Mozilla szigorítja az adatgyűjtés átláthatóságát a Firefox böngészőben: november 3-tól minden új kiegészítő fejlesztőjének nyilatkoznia kell, hogy az adott bővítmény gyűjt-e vagy megoszt-e személyes felhasználói adatokat harmadik féllel...



MA 10:18

Az új Halo, a Kampány Evolved most tényleg tarol?

🎮 Különösen fontos kiemelni, hogy huszonötödik évfordulójára teljes remake-et kap a Halo: Combat Evolved (Halo: Combat Evolved), amely 2026-ban érkezik Xbox Series X/S-re, PC-re, és először PlayStation 5-re is...

MA 10:09

Álhalálhírekkel törik fel a LastPass jelszótárait

🕵 Október közepe óta a LastPass felhasználói komoly adathalász-hullámmal néznek szembe. Egy pénzéhes hackercsoport, az UNC5356, ügyesen kihasználja a vállalat öröklési folyamatát, és úgy próbál hozzáférni a jelszótárakhoz, hogy hamis halotti anyakönyvi kivonatra hivatkozva kér hozzáférést a fiókokhoz – mintha azt egy családtag indította volna...



MA 10:01

Új korszak kezdődik a WhatsAppnál, csak a Meta MI marad

🚀 Jövő januártól a WhatsApp minden rivális, általános célú MI-chatbotot – köztük a ChatGPT-t és a Perplexityt – kitilt a platformról...

MA 09:49

Az Apple-re milliárdos büntetés vár a brit App Store-ügyben

💸 Az Apple akár 690 milliárd forintot is fizethet azt követően, hogy elveszítette a brit versenyjogi pert, amelyben azzal vádolták, hogy a zárt App Store-rendszerével túlárazta szolgáltatásait a fejlesztők és a felhasználók kárára...

MA 09:42

Az újabb madárinfluenza-hullám komoly veszélyt jelent

Az idei nyáron szinte eltűntnek hitt madárinfluenza újra visszatért az Egyesült Államokba, és ez nemcsak a szárnyasokat, hanem a tejhasznú szarvasmarhákat is érinti...

MA 09:32

Az Apple texasi MI-szervereket kezd szállítani: tényleg amerikai?

Az Apple elindította első, Texasban gyártott MI-szervereinek szállítását, amelyek a vállalat Apple Intelligence és Private Cloud Compute szolgáltatásait hajtják majd...



MA 09:25

A Tesla új „Őrült Max” üzemmódja bajba sodorhatja a sofőröket

A Tesla legutóbbi szoftverfrissítése két új vezetési üzemmódot hozott az évek óta vitatott teljesen önvezető (FSD, full self-driving) rendszerhez...

MA 09:17

Kik azok az MI-natív munkavállalók, és miért van rájuk ekkora szükség?

🤓 Az utóbbi hetekben a Meta jelentős létszámleépítéseket jelentett be: elsősorban azokat érinti, akik MI-termékeken, kutatáson vagy infrastruktúrán dolgoztak...



APP
MA 09:12

APPok, Amik Ingyenesek MA, 10/25

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     Online Piano Atlas (iPhone/iPad)Az OPA, az első és egyetlen Online Zongora Atlasz, lehetővé teszi, hogy könnyedén megtudd hangszered korát és származási helyét, legyen szó bármilyen típusú zongoráról...