Oficiálna stránka SK

Doména gov.sk je oficálna

Toto je oficiálna webová stránka orgánu verejnej moci Slovenskej republiky. Oficiálne stránky využívajú najmä doménu gov.sk. Odkazy na jednotlivé webové sídla orgánov verejnej moci nájdete na tomto odkaze.

Táto stránka je zabezpečená

Buďte pozorní a vždy sa uistite, že zdieľate informácie iba cez zabezpečenú webovú stránku verejnej správy SR. Zabezpečená stránka vždy začína https:// pred názvom domény webového sídla.

SK-CERT Bezpečnostné varovanie V20200511-02

Dôležitosť Kritická
Klasifikácia Neutajované/TLP WHITE
CVSS Skóre
9.8
Identifikátor
WordPress zásuvné moduly viacero zraniteľností
Popis
Vývojári WordPress zásuvných modulov LearnPress, LearnDash, LifterLMS a Elementor Pro vydali bezpečnostné aktualizácie, ktoré opravujú viacero bezpečnostných zraniteľností.
Bezpečnostné zraniteľnosti sú spôsobené nedostatočným overovaním používateľských vstupov a umožňujú vzdialenému, neautentifikovanému útočníkovi prostredníctvom podvrhnutia špeciálne upravených súborov vykonať škodlivý kód s následkom úplného narušenia dôvernosti, integrity a dostupnosti systému.
Dátum prvého zverejnenia varovania
06.05.2020
CVE
CVE-2020-6008, CVE-2020-6009, CVE-2020-6010, CVE-2020-6011
IOC
Zasiahnuté systémy
LearnPress verzie staršie ako 3.2.6.8
LearnDash verzie staršie ako 3.1.6
LifterLMS verzie staršie ako 3.37.15
Elementor Pro verzie staršie ako 2.9.4
Následky
Vykonanie škodlivého kódu a úplné narušenie dôvernosti, integrity a dostupnosti systému
Odporúčania
Odporúčame uistiť sa, či Vaše webové stránky nie sú založené na redakčnom systéme WordPress so zraniteľnou verziou pluginu. V prípade že áno, zabezpečte aktualizáciu redakčného systému a pluginu.
Po odstránení zraniteľností, ktoré mohli spôsobiť vzdialené vykonanie kódu, je dobrou praxou kontrola systému a zmena všetkých hesiel a kľúčov na dotknutom systéme a aj na iných systémoch, kde sa používalo rovnaké heslo či kľúč.
Zdroje
https://thehackernews.com/2020/04/wordpress-lms-plugins.html
https://nvd.nist.gov/vuln/detail/CVE-2020-6009
https://nvd.nist.gov/vuln/detail/CVE-2020-6008
https://www.bleepingcomputer.com/news/security/critical-wordpress-plugin-bug-lets-hackers-take-over-1m-sites/
https://www.wordfence.com/blog/2020/05/combined-attack-on-elementor-pro-and-ultimate-addons-for-elementor-puts-1-million-sites-at-risk/
https://www.cisecurity.org/advisory/a-vulnerability-in-wordpress-elementor-pro-plugin-could-allow-for-remote-code-execution_2020-063/

« Späť na zoznam