Nawet wtyczka do przyspieszania strony potrafi wpuścić włamywacza
Wtyczki cache instaluje się dla szybkości, nie dla emocji. Ale w 2024 roku LiteSpeed Cache przypomniał, że każdy dodatek to potencjalne wejście, nawet ten, który tylko przyspiesza stronę.
Co się stało
LiteSpeed Cache jest zainstalowany na około 5 milionach stron. Luka CVE-2024-28000 pozwalała napastnikowi bez logowania podrobić wewnętrzny „klucz" wtyczki i na tej podstawie założyć sobie konto administratora. Stamtąd, już tylko krok do pełnej kontroli.
To nie był pierwszy problem tej wtyczki; wcześniej naprawiano w niej m.in. lukę pozwalającą wstrzyknąć złośliwy skrypt (stored XSS). Skala instalacji sprawia, że każda taka luka to łakomy kąsek dla botów.
Dlaczego to ważne
Popularność wtyczki działa w dwie strony: świetne wsparcie i częste aktualizacje, ale też ogromny cel. Napastnikowi opłaca się napisać automat pod wtyczkę, której używają miliony stron.
Co robić
- Włącz automatyczne aktualizacje dla najważniejszych wtyczek, cache, formularze, SEO.
- Po głośnej luce sprawdź listę użytkowników w panelu: czy nie przybyło nieznane konto administratora.
- Trzymaj tylko jedną wtyczkę cache. Kilka naraz to konflikt i większe ryzyko.
Najprostsza rada brzmi nudno, ale ratuje strony: aktualizuj i sprawdzaj konta. My robimy to rutynowo w ramach opieki, zobacz, co obejmuje.
Źródło: NVD, CVE-2024-28000.