Bezpieczeństwo

Motyw też uruchamia kod, historia luki w Bricks Builder

🛡️ Część przewodnika Bezpieczeństwo WordPress , zobacz pełny poradnik → Motyw też uruchamia kod, historia luki w Bricks Builder

Kiedy myślimy o lukach w WordPressie, zwykle mamy na myśli wtyczki. Ale motyw to też program, który wykonuje kod. A jeśli ma błąd, może być równie groźny. Bricks Builder pokazał to boleśnie.

Co się stało

Bricks to popularny, płatny kreator stron (motyw) dla WordPressa. Na początku 2024 roku wykryto w nim lukę CVE-2024-25600 o ocenie 9.8/10, pozwalała zdalnie uruchomić dowolny kod na serwerze bez logowania.

Najgorsze: pierwsze realne ataki pojawiły się w ciągu doby od wydania łatki. Napastnicy nie czekają, gdy tylko luka jest publiczna, boty ruszają skanować internet w poszukiwaniu niezałatanych stron.

Dlaczego to ważne

Zdalne wykonanie kodu (RCE) to szczyt zagrożeń, obca osoba dostaje możliwość robienia na serwerze tego, co chce. I nieważne, czy „dziura" jest w rdzeniu, wtyczce czy motywie. Liczy się jedno: czy strona była zaktualizowana, zanim ruszył atak.

Co robić

  • Aktualizuj motyw tak samo pilnie jak wtyczki i rdzeń to nie jest „tylko wygląd".
  • Kupuj motywy i kreatory z legalnego źródła, żeby w ogóle dostawać aktualizacje.
  • Po ujawnieniu krytycznej luki licz czas w godzinach, nie dniach.

W praktyce mało kto śledzi biuletyny bezpieczeństwa swojego motywu. Dlatego robimy to za klientów, monitorujemy podatności rdzenia, wtyczek i motywów i aktualizujemy, zanim zrobi to napastnik.

Źródło: NVD, CVE-2024-25600.

Powiązane wpisy

Powiązane usługi

Darmowy audyt bezpieczeństwa

Nie czekaj, aż strona padnie

Prześlij nam adres swojej strony przez formularz. Sprawdzimy ją pod kątem zagrożeń i wydajności, a Ty dostaniesz konkretne rekomendacje oraz bezpłatną wycenę zabezpieczenia.

Zamów bezpłatny audyt →

Bez zobowiązań · Kontakt przez formularz · Odpowiedź w 1 dzień roboczy

Szukasz zupełnie nowego otwarcia? Zbudujemy Twoją stronę od zera, szybką i bezpieczną. Poznaj ofertę MP WebSolutions.