@CitizenSec , 28-08-2024
WordPress сайттарының администраторлары Litespeed Cache плагинін пайдаланып, сайттарын плагиннің соңғы нұсқасына жаңартуы керек, себебі бұл критикалық осалдықты жою үшін қажет. Егер бұл жасалмаса, зиянкестер сіздің сайтыңызды бақылауға ала алады.
Жақында PatchStack қауіпсіздік зерттеушісі Джон Блэкборн LiteSpeed Cache плагинінде WordPress сайттарының жұмысын жылдамдату үшін қолданылатын ауыр осалдықты анықтады. Бұл плагин өте танымал және 5 миллионнан астам сайтта орнатылған. Алайда, тәжірибе көрсеткендей, осындай танымал плагиндегі кез келген осалдық миллиондаған пайдаланушыларға қауіп төндіруі мүмкін.
Осалдық плагиннің пайдаланушы әрекеттерін имитациялау функциясымен байланысты. Бұл функциядағы әлсіз қорғау салдарынан зиянкестер авторизацияланған пайдаланушы ретінде өзін көрсетуі мүмкін және сайтта жоғары құқықтарға ие бола алады. Ең нашар жағдайларда бұл зиянды плагиндерді орнатуға және сайтты толық бақылауды жоғалтуға әкелуі мүмкін.
CVE-2024-28000 ретінде белгіленген бұл осалдық критикалық бағаланып, CVSS шкаласы бойынша 9.8 балл алды. Ол 6.3.0.1 нұсқасына дейінгі барлық плагин нұсқаларын қамтыды. Осалдық анықталғаннан кейін, Блэкборн оны плагин әзірлеушілеріне хабарлады, және олар мәселені шешетін 6.4 нұсқасын жаңартты. Зерттеуші Patchstack Zero Day бағдарламасы аясында 14,400 доллар көлемінде сыйақы алды.
Енді барлық WordPress администраторларына LiteSpeed Cache плагинінің 6.4.1 нұсқасына жаңартуды қатаң түрде ұсынамыз, бұл плагиннің ресми бетінде соңғы нұсқа болып табылады. Сайтыңыздың қауіпсіздігін бақылауды ұмытпаңыз!