Siber güvenlik

Bilgisayar korsanları yamalanmış WordPress hatalarını istismar ediyor, milyonlarca site risk altında

1 dk okuma

0 0
XWhatsAppTelegramLinkedIn

Bilgisayar korsanları, WordPress'te yakın zamanda yamalanan iki güvenlik açığını aktif olarak istismar ediyor ve milyonlarca web sitesini uzaktan ele geçirme riskiyle karşı karşıya bırakıyor. Ekim ayı sonunda açıklanan ve düzeltilen bu kusurlar, saldırganların şifre gerektirmeden bir site üzerinde tam kontrol sahibi olmasına olanak tanıyor. Sucuri'den siber güvenlik araştırmacısı Marc Montpas'a göre, güvenlik açıkları en son güncellemeden önceki tüm WordPress sürümlerini etkiliyor ve potansiyel olarak popüler içerik yönetim sistemini kullanan on milyonlarca web sitesini etkileyebilir.

İki hata, depolanmış siteler arası komut dosyası çalıştırma (XSS) güvenlik açığı ve uzaktan kod yürütme (RCE) kusurudur. XSS kusuru, bir saldırganın bir siteye kötü amaçlı komut dosyaları enjekte etmesine izin verebilirken, RCE kusuru sunucuda rastgele kod yürütmelerine olanak tanıyabilir. Birleştirildiğinde, bu durum veri hırsızlığı, kötü amaçlı yazılım dağıtımı ve sayfa tahrifatı dahil olmak üzere sitenin tamamen ele geçirilmesine yol açabilir. Montpas, WordPress'in tüm web sitelerinin %40'ından fazlasını çalıştırdığı göz önüne alındığında, savunmasız site sayısının on milyonlarca olduğunu tahmin ediyor.

WordPress, bu sorunları gidermek için 30 Ekim 2024'te güvenlik güncellemeleri yayınladı. Ancak birçok site sahibi yamaları henüz uygulamadı ve sitelerini açıkta bıraktı. Araştırmacı, istismar kodunun zaten dolaşımda olduğu ve saldırıların vahşi ortamda gözlemlendiği konusunda uyardı. Tüm WordPress yöneticilerini kurulumlarını derhal 6.6.3 veya sonraki bir sürüme güncellemeye ve herhangi bir ele geçirilme belirtisi olup olmadığını kontrol etmeye çağırdı.

WordPress, güvenlik açıklarının yaygın şekilde istismar edilmesiyle ilk kez karşılaşmıyor. Geçmişte benzer güvenlik açıkları büyük ölçekli bot ağlarına ve web sitesi ele geçirmelerine yol açmıştı. Mevcut durum, özellikle hassas verileri işleyen veya e-ticaret operasyonları yürüten siteler için zamanında güncellemelerin önemini vurguluyor. Gelecekte, site sahipleri otomatik güncellemeleri etkinleştirmeli ve riskleri azaltmak için web uygulaması güvenlik duvarları ve düzenli güvenlik denetimleri gibi ek güvenlik önlemlerini düşünmelidir.

Kaynaklar

Bildir / kaldırılmasını iste

İlgili

Yorumlar

Henüz yorum yok. İlk yorumu sen yaz.