Milion stron, jedna wtyczka do Elementora i reset hasła administratora
Dodatki do Elementora są wszędzie, rozszerzają najpopularniejszy kreator stron. Ale popularność ma drugą stronę: jeśli taki dodatek ma lukę, dotyczy ona od razu setek tysięcy witryn.
Co się stało
Essential Addons for Elementor to jedna z najczęściej instalowanych wtyczek tego typu, ponad milion aktywnych instalacji. Luka CVE-2023-32243 pozwalała napastnikowi zresetować hasło dowolnego użytkownika (w tym administratora) bez uprawnień, a następnie przejąć konto.
Gdy dodatek jest na milionie stron, napastnikowi opłaca się napisać jeden automat i puścić go na cały internet. Dlatego takie luki wykorzystywane są masowo i szybko.
Dlaczego to ważne
„Mała wtyczka rozszerzająca" brzmi niewinnie, ale kod to kod, a im więcej dodatków, tym większa szansa, że któryś ma dziurę. Zasięg rażenia zależy od popularności, nie od tego, jak „poważnie" brzmi nazwa.
Co robić
- Przejrzyj swoje dodatki do kreatora i usuń te, których nie używasz.
- Włącz automatyczne aktualizacje dla wtyczek, na których stoi wygląd strony.
- Po głośnej luce zmień hasła kont administratora i sprawdź, czy nie było prób resetu.
Reguła się powtarza, bo jest prawdziwa: mniej wtyczek, pilniejsze aktualizacje. To codzienna robota opieki nad stroną, chętnie ją przejmiemy.
Źródło: NVD, CVE-2023-32243.