Az elavult WordPress-bővítmények miatt támadás alatt a weboldalak
Tömeges hackertámadások érik a WordPress-oldalakat, amelyek elavult GutenKit és Hunk Companion bővítményeket használnak. A két plugin kritikus biztonsági hibái lehetővé teszik, hogy rosszindulatú szereplők távolról kódot futtassanak, vagyis teljesen átvehessék az irányítást az érintett oldal felett. A WordPress biztonsági szakértői két nap alatt 8,7 millió támadási kísérletet blokkoltak.
Kritikus sebezhetőségek terítéken
Három hibát használnak ki: CVE-2024-9234, CVE-2024-9707 és CVE-2024-11972. Ezek súlyossága rendkívül magas, 9,8-as CVSS-minősítésű. A GutenKit hibája (40 000 telepítés) lehetővé teszi ismeretlenek számára, hogy bármilyen plugint jogosultság nélkül telepítsenek. A Hunk Companion sebezhetőségei (8 000 telepítés) ugyanígy működnek – és mindegyik hozzáférést adhat egy újabb, sebezhető bővítmény telepítéséhez, amellyel már távolról is tetszőleges parancsok futtathatók.
Frissítés nélkül maradtak
A hibákat már 2024 októberében (GutenKit 2.1.1), illetve decemberben (Hunk Companion 1.9.0) javították, de rengeteg weboldal még mindig elavult verziókat futtat. A támadók a GitHubon tárolnak egy veszélyes, „up” nevű ZIP-csomagot, amely rejtett szkriptekkel engedi a támadónak a fájlok feltöltését, letöltését, törlését és a jogosultságok módosítását.
Egyes szkriptek az All in One SEO bővítmény álcájában adminisztrátori jogot szereznek. Ha nem sikerül közvetlenül hátsó kaput (backdoort) nyitni, a támadók gyakran egy sérülékeny „wp-query-console” bővítményt telepítenek, amely lehetővé teszi a jelszó nélküli távoli hozzáférést.
Mit ellenőrizz?
A védekezéshez ajánlott a /wp-json/gutenkit/v1/install-active-plugin és a /wp-json/hc/v1/themehunk-import hívásait keresni a belépési naplókban, valamint az /up, /background-image-cropper, /ultra-seo-processor-wp, /oke és /wp-query-console könyvtárakat ellenőrizni gyanús tartalom után. Minden adminisztrátornak érdemes az összes bővítményt haladéktalanul a legfrissebb verzióra frissítenie.
💸 A kriptotőzsdék új, vad hulláma indul, ahogy az OKX bejelentette: örökös határidős ügyleteket vezet be olyan magáncégekhez kapcsolódóan, mint az OpenAI, a SpaceX és az Anthropic...
🤖 Az MI fejlesztésének legnagyobb nevei közül hét – köztük az OpenAI, a Google, a Microsoft, az Amazon Web Services, a SpaceX és a Reflection AI – új korszakot nyit a haditechnológiában...
Világszerte egyre nagyobb problémát okoz a műanyaghulladék, hiszen évente több mint 200 millió tonna keletkezik, amelyből elenyésző mennyiség kerül valóban újrahasznosításra...
Újabb mérföldkőhöz érkezett a digitális pénzügyek világa: a Taurus megszerezte a MiFID II befektetési engedélyt Cipruson, a Ciprusi Értékpapír- és Tőzsdefelügyelet jóvoltából...
💉 A részleges meniscectomia évtizedek óta az egyik legelterjedtebb ortopédiai beavatkozás. Ennek során a sérült térd meniszkuszának egy darabját távolítják el, abban a reményben, hogy így enyhülnek a betegek panaszai...
💡 Érdemes megvizsgálni, hogy milyen lehetőségeket kínál a legújabb Onyx Boox Palma 2 Pro, különösen azoknak, akik a hagyományos e-könyv-olvasók helyett valami kompaktabbra és sokoldalúbbra vágynak...
A technológia villámgyors fejlődése ellenére a felhasználók tömegei még mindig bosszankodnak akadozó videók, sikertelen fizetések vagy lefagyó mesterségesintelligencia-asszisztensek miatt...
Egy 240 millió éves, kivételesen jól megőrződött fosszíliát azonosítottak hivatalosan Ausztráliában, amely évtizedeken keresztül rejtőzött egy kertben álló támfal köveiben...
🔒 Érdemes megvizsgálni, hogy forradalmi gyorsasággal terjednek az ügynökalapú MI-eszközök a nyílt forrású fejlesztések világában, amelyekkel akár egyetlen parancs is megkerülheti a teljes biztonsági védvonalakat...
Fizetős iOS appok és játékok, amik ingyenesek a mai napon. Rhythmicity Rhythm Trainer (iPhone/iPad)A Rhythm Trainer by Rhythmicity egy fizika alapú gyakorlóalkalmazás, amelyet zenészek, diákok és tanárok használnak...
🚀 Elon Musk ambiciózus terve, hogy embereket telepítsen a Marsra, ismét a figyelem középpontjába került, amikor Greg Brockman, az OpenAI elnöke a bíróságon tanúskodott az OpenAI jövőjét is meghatározó per egyik kulcsszereplőjeként...
💻 Hihetetlen, de mégis igaz, hogy egy lelkes PC-rajongó nemrégiben egy szoba méretű gamer PC-t épített, ami messze túlmutat minden eddigi moddoláson...
Egy kevéssé ismert miami startup, a Subquadratic, nem mindennapi bejelentéssel rukkolt elő: állításuk szerint sikerült elsőként feloldaniuk azt a matematikai akadályt, amely 2017 óta meghatározza és egyben korlátozza a legtöbb fejlett MI-rendszert...
A Michael Saylor által vezetett MicroStrategy 12,54 milliárd dolláros (kb. 4 350 milliárd forintos) negyedéves veszteséget jelentett, miközben 818 334 darab bitcoint birtokol – darabonként átlagosan 75 537 dolláros (kb...
Az elmúlt években robbanásszerűen gyorsult fel a blokklánc-technológia terjedése, amelynek egyik legnagyobb úttörője, az Ethereum társalapítója, Joseph Lubin szerint már nem kérdés, hanem adottság: a világgazdaság teljes tokenizációja elkerülhetetlenné vált...
👊 Greg Brockman, az OpenAI elnöke tanúskodott egy kaliforniai bíróság előtt, ahol elmondta, hogy 2017-ben Elon Musk annyira dühös lett, hogy komolyan attól tartott, a milliárdos megüti...