Tíz évig bujkált a WordPress-ben egy súlyos hiba – most végre javították

Tíz évig bujkált a WordPress-ben egy súlyos hiba – most végre javították

Aug 14, 2026 wordpress security php security web hosting vulnerabilities cms security file upload vulnerabilities server security patch management web development security

WordPress biztonsági rés: közel egy évtizedig rejtőzött

Elgondolkodtál már azon, milyen képeket töltesz fel a WordPress oldaladra? Ha hasonló vagy hozzám, valószínűleg nem sokat töprengtél ezen. Pedig a WordPress 7.0.4-es verziója éppen emiatt került reflektorfénybe.

A WordPress biztonsági csapata nemrég egy olyan sebezhetőséget javított ki, ami szinte teljesen észrevétlenül lapult a rendszerben közel tíz éven keresztül. A hiba lényege: speciálisan összeállított PNG fájlok PostScript kódot tartalmazhattak, ami a feltöltés után közvetlenül végrehajtódott a szerveren.

A csendes veszély

A legnyugtalanítóbb az egészben, hogy ez nem valamilyen elméleti kutatás eredménye volt. Aktív, éles WordPress oldalakon volt jelen évekig. A támadás lényege egyszerű, mégis ravasz: a támadó egy olyan PNG képet készít, amelybe végrehajtható utasításokat rejt, majd feltölti a WordPress médiafeldolgozójába. Bizonyos szerverkonfigurációk esetén ez a fájl nemcsak tárolódott, hanem feldolgozásra került, és a beágyazott parancsok életbe léptek.

Az author jogosultság: majdnem nyitott kapu

Ha WordPress fejlesztőként vagy adminisztrátorként dolgozol, különösen figyelj erre. A sebezhetőség kihasználásához author szintű hozzáférésre volt szükség. Ez azt jelenti, hogy ha több szerzős oldalt működtetsz, nemcsak abban bíztál a szerzőidben, hogy jó minőségű tartalmat írnak — hanem abban is, hogy nem próbálnak meg szerver szintű parancsokat végrehajtani.

A felhasználói szerepkörök tehát korántsem csak tartalmi minőségellenőrzésre valók. Az első védvonalként kell funkcionálniuk a szerver kompromittálása ellen.

Azonnali teendők

Ha WordPress oldalt üzemeltetsz, frissíts azonnal. A 7.0.4-es verzió az, amire szükséged van. De a pillanatnyi javításon túl érdemes elgondolkodni az oldalad felépítésén is:

  • Vizsgáld át a felhasználói szerepköröket. Ki van tényleg jogosítva fájlok feltöltésére?
  • Egészítsd ki az alapértelmezett fájlellenőrzést további validációs lépésekkel
  • Ellenőrizd a szerver PHP beállításait a feltöltött fájlokra vonatkozóan
  • Kapcsold be az automatikus frissítéseket a kritikus biztonsági javításokhoz

A nagyobb kép

Ez a sebezhetőség jól példázza azokat a biztonsági problémákat, amelyek gyakran észrevétlenek maradnak: a fájlformátumokba vetett bizalmat. A szöveges inputok és SQL lekérdezések szűrésében már sokat fejlődtünk, de a képek, dokumentumok és egyéb „passzív" fájlok sok rendszerben még mindig implicit bizalomra számíthatnak.

Ha WordPressre vagy hasonló platformra építesz, a tanulság egyértelmű: kezeld minden feltöltött fájlt potenciálisan ellenségesnek, amíg az ellenkezője nem bizonyosodik. A médiakönyvtár nem csak tartalomtároló — támadási felület is.

Az, hogy ez a hiba közel tíz évig rejtőzött, rámutat arra is, miért olyan fontos a szoftverek folyamatos frissítése. Lehet, hogy most is sebezhető kódot futtatsz anélkül, hogy tudnál róla — egészen addig, amíg ez a probléma nem lesz.

Frissíts rendszeresen, légy éber, és talán gondolj kétszer, mielőtt legközelebb feltöltesz egy képet.

Read in other languages:

RU EL BG CS TR UZ SV FI PL RO PT NB NL IT FR DA ES DE ZH-HANS EN