Təhlükəsizlik Boşluğunun Təfərrüatları
Təhdid aktorları aktiv quraşdırmaların sayı 6000-i keçən premium WordPress plugini – WooCommerce Wholesale Lead Capture-də kritik təhlükəsizlik boşluğunu Exploit etməkdədirlər.
WordPress təhlükəsizlik şirkəti Wordfence-in məlumatına görə, bu zəiflik identifikasiyadan keçməmiş (unauthenticated) hücumçular tərəfindən istənilən faylları, o cümlədən zərərli PHP backdoors yükləmək üçün istifadə oluna bilər. Nəticədə, hücumçular sistem üzərində tam nəzarətə, yəni Remote Code Execution (RCE) imkanına sahib ola bilərlər. Bu, onlara veb serverdə PHP web shell-lər yerləşdirmək və veb saytın tam idarəetməsini ələ keçirmək şansı verir.
Təsir və Miqyas
WooCommerce Wholesale Lead Capture plugini WooCommerce platformasını istifadə edən müəssisələr üçün topdan satış müştərilərini idarə etmək məqsədi daşıyır. Belə bir kritik boşluğun geniş yayılmış bir plugin-də aşkarlanması potensial riskin miqyasını artırır və minlərlə veb saytı hədəfə çevirir.
Wordfence qeyd edib ki, onlar artıq bu Exploit cəhdlərinin qarşısını almağa başlayıblar. Bu cür zəifliklərin aktiv Exploit edilməsi kritik təhlükəsizlik yeniləmələrinin dərhal tətbiqinin zəruriliyini bir daha vurğulayır.
Tövsiyələr
Veb sayt sahiblərinə və administratorlara bu kritik təhlükənin qarşısını almaq üçün dərhal WooCommerce Wholesale Lead Capture plugin-ini ən son versiyasına yeniləmələri tövsiyə olunur. Yenilənmənin mümkün olmadığı hallarda, bu cür Exploit cəhdlərini aşkar etmək və bloklamaq üçün güclü təhlükəsizlik həllərindən, məsələn, veb proqram təhlükəsizliyi divarından (WAF) istifadə zəruridir.