Motyw też uruchamia kod, historia luki w Bricks Builder
Kiedy myślimy o lukach w WordPressie, zwykle mamy na myśli wtyczki. Ale motyw to też program, który wykonuje kod. A jeśli ma błąd, może być równie groźny. Bricks Builder pokazał to boleśnie.
Co się stało
Bricks to popularny, płatny kreator stron (motyw) dla WordPressa. Na początku 2024 roku wykryto w nim lukę CVE-2024-25600 o ocenie 9.8/10, pozwalała zdalnie uruchomić dowolny kod na serwerze bez logowania.
Najgorsze: pierwsze realne ataki pojawiły się w ciągu doby od wydania łatki. Napastnicy nie czekają, gdy tylko luka jest publiczna, boty ruszają skanować internet w poszukiwaniu niezałatanych stron.
Dlaczego to ważne
Zdalne wykonanie kodu (RCE) to szczyt zagrożeń, obca osoba dostaje możliwość robienia na serwerze tego, co chce. I nieważne, czy „dziura" jest w rdzeniu, wtyczce czy motywie. Liczy się jedno: czy strona była zaktualizowana, zanim ruszył atak.
Co robić
- Aktualizuj motyw tak samo pilnie jak wtyczki i rdzeń to nie jest „tylko wygląd".
- Kupuj motywy i kreatory z legalnego źródła, żeby w ogóle dostawać aktualizacje.
- Po ujawnieniu krytycznej luki licz czas w godzinach, nie dniach.
W praktyce mało kto śledzi biuletyny bezpieczeństwa swojego motywu. Dlatego robimy to za klientów, monitorujemy podatności rdzenia, wtyczek i motywów i aktualizujemy, zanim zrobi to napastnik.
Źródło: NVD, CVE-2024-25600.