Újabb WordPress-fiaskó: veszélyben a JobMonster adminjogok
A kiberbűnözők egy súlyos, jogosultság-megkerülési sebezhetőséget használnak ki a népszerű JobMonster WordPress-témában, amely révén adminisztrátori fiókokat is eltulajdoníthatnak. A támadásokat a Wordfence nevű WordPress-biztonsági cég észlelte, amely az elmúlt 24 órában több próbálkozást is blokkolt.
Kritikus rés: a közösségi bejelentkezés a gyenge pont
A JobMonster témát a NooThemes fejlesztette, főleg állásportálok és toborzói oldalak használják. A hibát CVE-2025-5397 néven regisztrálták, súlyossági pontszáma 9,8. Minden 4.8.1-es verzióig érintett, és egy hibás check_login() függvény miatt engedélyezi a felhasználóazonosítás megkerülését. Ha a közösségi bejelentkezés engedélyezve van (például Google-, Facebook- vagy LinkedIn-fiókkal lehet belépni), akkor bárki adminjogokat szerezhet érvényes jelszó nélkül is – csupán az adminisztrátor felhasználónevét vagy e-mail-címét kell tudnia.
Javítás, védelem, óvatosság
A hibát a 4.8.2-es verzióban javították, ezért mindenki frissítse a témát azonnal. Ha ez nem megoldható, haladéktalanul tiltsd le a közösségi bejelentkezést az érintett oldalakon. Emellett érdemes bekapcsolni a kétfaktoros hitelesítést, lecserélni a jelszavakat, valamint rendszeresen ellenőrizni az adminaktivitási naplókat.
A WordPress-témák és -bővítmények rendre a támadók célkeresztjébe kerülnek; néhány napja például a CVE-2025-11533-as hibát, októberben pedig a CVE-2025-5947-et használták ki jogosultságszint-emelésre, illetve adminisztrátori belépésre. Tavaly nyáron több mint 120 000 támadást is blokkoltak a Wordfence szakemberei. Aki késlekedik a frissítésekkel, az lényegében nyitva hagyja az ajtót a hackerek előtt.
2025, adrienne, www.bleepingcomputer.com alapján
filózó
Te szigorúan frissíted mindig a weboldalaid témáit és bővítményeit?
Ha ilyen hibát észlelnél a saját oldaladon, te azonnal letiltanád a közösségi bejelentkezést?
Te megbízol a közösségi bejelentkezésekben mindennap?
Többek között egy ritka temetkezési szokásra derült fény Észak-Skócia egyik távoli részén, ahol egy több mint 2000 évvel ezelőtt eltemetett nő sírja különös részleteket rejtett: agyát a halála után eltávolították, karcsontjaiból pedig késeket és egyéb eszközöket formáltak...
Fizetős iOS appok és játékok, amik ingyenesek a mai napon. Risp: Budget & Savings (iPhone/iPad)A Risp egy pénzügyi alkalmazás, amely segít a pénzkezelésben bevált költségvetési stratégiákkal, megtakarítási célok kijelölésével és rövid, könnyen érthető pénzügyi ismeretekkel...
💡 A kemoterápiát kapó rákbetegek gyakran kénytelenek szembenézni egy kellemetlen mellékhatással: a „kemó-agy” néven ismert emlékezet- és figyelemzavarral, ami akár a betegek 80%-át is érinti...
⚠ A legnépszerűbb internetes áruházakban, köztük a magyar vásárlók számára is ismert Amazonon, B&Q-n és eBay-en rengeteg hamis vagy silány minőségű telefontöltő kapható, amelyek szó szerint halálos veszélyt jelenthetnek...
💉 Az obstruktív alvási apnoé világszerte emberek millióinak életét nehezíti meg. Ez a gyakori rendellenesség éjszakánként többször is leállítja a légzést néhány másodpercre, ezzel csökkentve a szervezet oxigénszintjét és növelve a szén-dioxid-szintet...
Idén a WWDC 2026 kiemelt szenzációja, hogy az Apple teljesen új alapokra helyezi a Sirit, így most már jóval többről van szó, mint egy digitális asszisztensről...
💪 A PCOS (policisztás ovárium szindróma) a nők egyik leggyakoribb hormonális zavara, amely az anyagcserére, a bőrre, a hajra és a mentális egészségre is jelentős hatást gyakorol...
💍 Taylor Swift és Travis Kelce igazi nagyágyús eseményre készülnek: az esküvőjük helyszíne nem más, mint a legendás Madison Square Garden, amelyet legalább három napra béreltek ki...
🤔 Új kutatás szerint a mindennapokban gyakran fogyasztott, ultrafeldolgozott ételek jelentősen rontják a figyelmet és a szellemi teljesítményt, még akkor is, ha valaki egyébként kifejezetten egészségesen táplálkozik...
Eddig az Apple szinte szégyenlősen nyúlt a képszerkesztő szoftverek mesterséges intelligenciájához, miközben a konkurencia évek óta villogott a generatív MI-képességekkel...
A frissen bejelentett Szívek királysága-gyűjtemény (Kingdom Hearts Collection) (1–3) hivatalos plakátján kisebb botrány kerekedett: Donald kacsának feltűnően öt ujja van az egyik kezén...
Az idei nyár 39 napján világszerte emberek milliárdjai ülnek le ugyanabban a pillanatban, hogy együtt kövessék a 2026-os labdarúgó-világbajnokság izgalmait...
🏆 Fontos kérdés, hogy fel tudja-e rázni a fociláz New Yorkot az utolsó pillanatban, hiszen a világ legnagyobb futballeseménye, a világbajnokság hamarosan itt, az Egyesült Államokban veszi kezdetét...
💡 A 27 hüvelykes KTC M27T6S nem csupán egy újabb monitor a piacon – igazi mérföldkő azoknak, akik nem akarnak több százezret költeni egy igazán jó HDR kijelzőre...
🚀 A NASA a következő években minden eddiginél bonyolultabb űrmisszióra készül, amely egyesíti az emberes űrrepülés hagyományát az új technológiákkal...
📦 Ennek megfelelően egy jelentős, 650 millió dolláros (kb. 235 milliárd forintos) hitelprogram indul az amerikai gyártó- és energetikai szektorban, innovatív digitális pénzügyi megoldásokkal...
A brit pénzügyi felügyelet most először engedélyezné, hogy az ország néhány befektetési alapja a vagyonának akár 10%-át kriptoeszközökhöz kapcsolódó tőzsdén kereskedett kötvényekben (crypto ETN) tartsa...
A kriptovaluták piacán a nyár előtt komoly bizonytalanság uralkodik, miközben a Bitcoin és a technológiai részvények között ritkán látott különbség alakult ki...
😍 Érdemes megvizsgálni, hogy a PC-alkatrészek egyre dráguló világában mennyire számít üdítő kivételnek a Koorui 34E6UC, egy pénztárcabarát, 34 hüvelykes, ultrawide monitor...