Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: LiteSpeed ​​Önbellek Eklentisindeki Güvenlik Açığı WordPress Web Siteleri İçin Önemli Risk Oluşturuyor
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » LiteSpeed ​​Önbellek Eklentisindeki Güvenlik Açığı WordPress Web Siteleri İçin Önemli Risk Oluşturuyor

GenelSiber Güvenlik

LiteSpeed ​​Önbellek Eklentisindeki Güvenlik Açığı WordPress Web Siteleri İçin Önemli Risk Oluşturuyor

teknomers
Son güncelleme: 1 Kasım 2024 06:11
teknomers
Paylaş
Paylaş


31 Eki 2024Ravie LakshmananGüvenlik Açığı / Web Sitesi Güvenliği

WordPress için LiteSpeed ​​Cache eklentisinde, kimliği doğrulanmamış bir tehdit aktörünün ayrıcalıklarını yükseltmesine ve kötü niyetli eylemler gerçekleştirmesine olanak verebilecek yüksek önemde bir güvenlik açığı açıklandı.

CVE-2024-50550 (CVSS puanı: 8.1) olarak takip edilen güvenlik açığı, eklentinin 6.5.2 sürümünde giderildi.

Patchstack güvenlik araştırmacısı Rafie Muhammad, “Eklenti, kimliği doğrulanmamış herhangi bir ziyaretçinin yönetici düzeyinde erişim elde etmesine ve ardından kötü amaçlı eklentilerin yüklenip kurulabilmesine olanak tanıyan, kimliği doğrulanmamış bir ayrıcalık yükseltme güvenlik açığından muzdariptir.” söz konusu bir analizde.

LiteSpeed ​​Cache, adından da anlaşılacağı gibi gelişmiş önbellekleme işlevselliği ve optimizasyon özellikleriyle birlikte gelen, WordPress için popüler bir site hızlandırma eklentisidir. Onun yüklü altı milyondan fazla sitede.

Patchstack’a göre yeni tanımlanan sorun, is_role_simulation adlı bir işlevden kaynaklanıyor ve Ağustos 2024’te kamuya açık olarak belgelenen daha önceki bir kusura benziyor (CVE-2024-28000, CVSS puanı: 9,8).

Bu durum, kötü niyetli bir aktör tarafından kaba kuvvetle uygulanabilecek zayıf bir güvenlik karma kontrolünün kullanımından kaynaklanmaktadır; böylece, yönetici de dahil olmak üzere oturum açmış bir kullanıcıyı simüle etmek için tarayıcı özelliğinin kötüye kullanılmasına izin verilmektedir.

Ancak başarılı bir kullanım aşağıdaki eklenti yapılandırmasına dayanır:

  • Tarayıcı -> Genel Ayarlar -> Tarayıcı: AÇIK
  • Tarayıcı -> Genel Ayarlar -> Çalıştırma Süresi: 2500 – 4000
  • Tarayıcı -> Genel Ayarlar -> Çalıştırmalar Arasındaki Aralık: 2500 – 4000
  • Tarayıcı -> Genel Ayarlar -> Sunucu Yük Limiti: 0
  • Tarayıcı -> Simülasyon Ayarları -> Rol Simülasyonu: 1 (Yönetici rolüne sahip kullanıcının kimliği)
  • Tarayıcı -> Özet -> Etkinleştir: Yönetici dışındaki tüm satırları KAPALI konuma getirin

LiteSpeed ​​tarafından uygulamaya konulan yama, rol simülasyon sürecini ortadan kaldırır ve karmaların 1 milyon olasılıkla sınırlandırılmasını önlemek için karma oluşturma adımını rastgele bir değer oluşturucu kullanarak günceller.

Muhammad, “Bu güvenlik açığı, güvenlik hash’leri veya nonce’leri olarak kullanılan değerlerin gücünü ve öngörülemezliğini sağlamanın kritik önemini vurgulamaktadır” dedi.

“PHP’deki Rand() ve mt_Rand() işlevleri, birçok kullanım durumu için ‘yeterince rastgele’ olabilecek değerler döndürür, ancak bunlar, özellikle mt_srand sınırlı bir olasılıkla kullanılıyorsa, güvenlikle ilgili özelliklerde kullanılacak kadar öngörülemez değildir. “

CVE-2024-50550, LiteSpeed’de son iki ayda açıklanan üçüncü güvenlik açığıdır; diğer ikisi CVE-2024-44000 (CVSS puanı: 7,5) ve CVE-2024-47374 (CVSS puanı: 7,2).

Gelişme Patchstack’tan haftalar sonra geliyor ayrıntılı Ultimate Membership Pro’da ayrıcalık artışına ve kod yürütülmesine neden olabilecek iki kritik kusur. Ancak 12.8 ve sonraki sürümlerde eksiklikler giderildi.

  • CVE-2024-43240 (CVSS puanı: 9,4) – Bir saldırganın herhangi bir üyelik düzeyine kaydolmasına ve bunun için ekli rolü kazanmasına olanak verebilecek, kimliği doğrulanmamış bir ayrıcalık yükseltme güvenlik açığı
  • CVE-2024-43242 (CVSS puanı: 9,0) – Bir saldırganın rastgele kod çalıştırmasına izin verebilecek, kimliği doğrulanmamış bir PHP nesne enjeksiyon güvenlik açığı.

Patchstack ayrıca, WordPress’in ana şirketi Automattic ile WP Engine arasında devam eden yasal dramanın, bazı geliştiricilerin WordPress.org deposunu terk etmesine neden olduğu ve kullanıcıların olası eklenti kapanışları ve güvenlik hakkında en son bilgileri aldıklarından emin olmak için uygun iletişim kanallarını izlemelerini gerektirdiği konusunda da uyarıyor. sorunlar.

Patchstack CEO’su Oliver Sild, “WordPress.org deposundan kaldırılan eklentileri manuel olarak yüklemede başarısız olan kullanıcılar, önemli güvenlik düzeltmeleri içerebilecek yeni güncellemeleri alamama riskiyle karşı karşıya kalır.” söz konusu. “Bu, web sitelerini yaygın olarak bilinen güvenlik açıklarından yararlanan bilgisayar korsanlarına maruz bırakabilir ve bu tür durumlardan avantaj sağlayabilir.”



siber-2

Ubisoft, Prince of Persia remake’in yayın penceresini erteledi
Yeni Webb görüntüsü, daha önce hiç görülmemiş tozlu diski ortaya çıkarıyor
Alsas Saint-Vincent hastane grubu bilgisayar saldırısının hedefi oldu
2015 model bu akıllı telefon hâlâ güncelleme alıyor. Fairphone 2 Mart’ta kullanımdan kaldırılacak
Bu tehlikeli Android kötü amaçlı yazılımı, enfeksiyonlarda büyük bir artış görüyor
ETİKETLENDİ:Açığıağ güvenliğibilgi Güvenliğibilgisayar GüvenliğiEklentisindekifidye yazılımı kötü amaçlı yazılımgüvenlikhack haberlerihacker haberleriiçinLiteSpeednasıl hacklenirOluşturuyorÖnbellekÖnemliRisksiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber güvenlik haberleri bugünSiber Haberlersiber saldırılarSiteleriveri ihlaliwebWordPressyazılım güvenlik açığı
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale İki Samsung cihazının sahipleri Android 15 beta sürümünü 15 gün içinde indirebilecek – sızıntı
Sonraki Makale Intel üçüncü çeyrekte 16,6 milyar dolar kaybetti, 13,3 milyar dolar gelir bildirdi

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Teknolojinin Gizliliği Kaybettiği Günlere Özlem Duyuluyor
Liste
Trump yönetimi OpenAI’de hisse alabilir mi?
Yapay Zeka
AMD B650 genişletme kartları $199’dan satışa sunuldu: 4 M.2 ve 11 USB portu ekleyin
Donanım
Path of Exile 2 Oynamayı Bırakanlar İçin Şok Gelişme
Oyun
4K Blu-ray’lerde Babalar Günü Öncesi Üç Tane 33 Dolar
Liste
Heyecan Verici Bir Yolculuk: God of War Laufey’in Yönetmeni Taraftarları Bekliyor
Oyun
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?