Allar fréttir

Öryggi

319 nýir veikleikar í WordPress á einni viku, einn þeirra í kjarnanum

· 5 mín. lestur

Sjö dálkar af reitum í bláum, gulum og rauðum litum, einn fyrir hvern dag vikunnar, og blár skjöldur með hakmerki fyrir framan.

Vikuskýrsla Wordfence fyrir 21.–27. september telur 319 veikleika í 222 viðbótum og galla í WordPress sjálfu. Fjórtán þeirra eru enn án lagfæringar.

Öryggisfyrirtækið Wordfence birtir í hverri viku yfirlit yfir þá veikleika í WordPress-vistkerfinu sem bættust í gagnagrunn þess. Í skýrslunni fyrir 21. til 27. september eru þeir 319 talsins, í 222 viðbótum, og að baki þeim standa 156 öryggisrannsakendur. Að þessu sinni er WordPress-kjarninn sjálfur líka á listanum.

Hvað kom fram í vikunni?

Wordfence flokkar veikleikana eftir alvarleika: 14 teljast alvarlegir (critical), 79 háir og 226 miðlungs. Lagfæring var komin út fyrir 305 þeirra þegar skýrslan birtist, en 14 voru enn án lagfæringar.

Algengasta tegundin er sem fyrr svokallað cross-site scripting (96 veikleikar), þar sem árásaraðili getur komið eigin kóða inn á síðu sem aðrir opna. Næst kemur vantandi heimildarathugun (59), þar sem viðbót gáir ekki að því hvort notandinn megi í raun gera það sem hann biður um.

Gallinn í kjarnanum nær til WordPress 7.1.1 og eldri. Samkvæmt Wordfence gat óinnskráður gestur við vissar aðstæður látið vefinn lesa inn skrár af vefþjóninum sem hann átti ekki að ná til. Lagfæring er komin út, og vefir sem taka við sjálfvirkum öryggisuppfærslum ættu þegar að hafa fengið hana.

Á listanum eru líka margar af útbreiddustu viðbótunum, svo sem Elementor, WPForms, Ninja Forms, Forminator, UpdraftPlus og TranslatePress. Það segir ekki að þær séu óöruggari en aðrar. Vinsælar viðbætur fá einfaldlega meiri athygli rannsakenda, og flestum þessara galla var lokað með uppfærslu.

Af hverju skiptir þetta máli?

Ein vika með rúmlega 300 nýjum veikleikum er ekki undantekning heldur venjulegur taktur, og það staðfestir það sem áður hefur komið fram: flestir veikleikar eru í viðbótum, ekki kjarnanum. Hver viðbót sem sett er upp er þannig loforð um að fylgjast með henni.

Það sem skiptir mestu fyrir rekstraraðila eru veikleikarnir sem enn hafa enga lagfæringu. Þar á meðal er alvarlegur galli í Request a Quote for WooCommerce sem leyfir óinnskráðum að hlaða upp skrám, og SQL-innspýting í viðbótinni Rename wp-login.php to anything you want. Uppfærsla hjálpar ekki þegar engin er til, og þá er eina örugga leiðin að fjarlægja viðbótina eða setja eldvegg fyrir.

ÁbendingWordfence setti eldveggsreglur gegn fjórum veikleikum vikunnar, þar á meðal kjarnagallanum. Greiðandi notendur fengu þær strax en notendur ókeypis útgáfunnar fá þær eftir 30 daga. Ókeypis öryggisviðbót ver því ekki endilega gegn því nýjasta.

Hvað sýna mælingar á markaðnum?

Wisdom mælir vefi í Finnlandi, Noregi, Svíþjóð, Eistlandi og á Íslandi. WordPress keyrir 231.040 af þeim 576.945 vefjum sem Wisdom hefur mælt á mörkuðum sínum (40%). Á Íslandi er hlutfallið 11.273 af 26.881 (41,9%), svipað og í Finnlandi (47,7%) og nokkru hærra en í Noregi (34,8%) og Svíþjóð (27,9%). Í Eistlandi keyrir rúmlega annar hver mældur vefur WordPress (52%).

Wisdom hefur greint öryggisviðbót Wordfence á 159 af þeim 231.040 WordPress-vefjum þar sem forsíðan var lesin, þar af á 2 af 11.273 íslenskum WordPress-vefjum. Hér þarf að fara varlega í túlkun. Mælingin sýnir aðeins hvort viðbótin sést utan frá, ekki hvort vefurinn sé varinn eða berskjaldaður. Margar öryggislausnir skilja engin spor eftir á forsíðunni og vernd getur líka legið hjá hýsingaraðilanum. Lág tala segir því fyrst og fremst að Wordfence-viðbótin sjálf sé sjaldséð á þessum mörkuðum.

Hvað ættu eigendur vefja að gera?

  1. Gakktu úr skugga um að WordPress sé í nýjustu útgáfu og að sjálfvirkar öryggisuppfærslur séu virkar.
  2. Farðu yfir viðbætur vefsins og uppfærðu þær. Taktu afrit fyrst.
  3. Eyddu viðbótum sem eru ekki í notkun, og fjarlægðu strax viðbætur sem eru með þekktan veikleika án lagfæringar.
  4. Notaðu eldvegg og vöktun sem fær nýjar reglur jafnóðum, hvort sem hann er í viðbót eða hjá hýsingaraðilanum.
  5. Vertu með áætlun ef eitthvað fer úrskeiðis. Kaflinn Vefurinn var hakkaður fer yfir fyrstu skrefin.

Niðurstaðan

Veikleikar í WordPress eru ekki sjaldgæfir atburðir heldur stöðugt flæði, og langflestum er lokað fljótt. Vefir lenda í vandræðum þegar uppfærslurnar bíða eða þegar enginn tekur eftir viðbót sem fær enga lagfæringu. Reglulegt viðhald og vöktun skipta meira máli en nokkur ein öryggisviðbót.

Fleiri fréttir