Egy térképes bővítmény ritkán tűnik biztonsági kockázatnak
A legtöbb WordPress plugin hétköznapi üzleti igényre kerül fel. Kell egy térkép az üzletekhez, egy űrlap az ajánlatkérésekhez, egy galéria a referenciákhoz, egy SEO eszköz a kereshetőséghez, egy hírlevél mező a kampányokhoz. Ezek külön-külön ártalmatlan döntéseknek tűnnek, és sokszor valóban azok is.
A kockázat ott kezdődik, amikor a weboldal évek alatt sok ilyen kis döntésből áll össze, és senki nem látja már egyben, melyik bővítmény mit enged meg, mikor frissült utoljára, milyen jogosultságot kezel, és mi történne, ha hibásan működne. Egy céges oldal ilyenkor nem statikus névjegy, hanem sok komponensből álló üzleti felület.
Mi történt a WP Maps Pro-val?
A WP Maps Pro pont ilyen hétköznapi bővítmény: térképekhez, üzletkeresőkhöz és helyszínlistákhoz használják. A friss sérülékenységi beszámolók szerint egy támogatási célra készült ideiglenes hozzáférési funkció hibája miatt jogosulatlan látogatók adminisztrátori fiókot tudtak létrehozni az érintett oldalakon. Ez már nem egyszerű pluginhiba, hanem olyan belépési pont, amelyből teljes weboldal-átvétel lehet.
Az admin fiók nem egy beállítás, hanem kulcs a teljes oldalhoz
Adminisztrátori jogosultsággal valaki tartalmat módosíthat, plugint telepíthet, felhasználókat hozhat létre, kártékony kódot helyezhet el, átirányítást állíthat be, űrlapadatokat érhet el, vagy csendben előkészítheti a következő lépést. A weboldal ilyenkor kívülről akár működőnek is tűnhet, miközben belül már nem tiszta az állapota.
Ezért veszélyes, amikor a karbantartás csak annyit jelent, hogy valaki időnként rányom a frissítés gombra. Egy ilyen sérülékenység után nem elég azt kérdezni, fent van-e a javított verzió. Meg kell nézni, hogy vannak-e ismeretlen admin felhasználók, mikor jöttek létre, változott-e plugin vagy theme fájl, volt-e gyanús belépés, és érintett-e üzleti funkció: ajánlatkérő űrlap, foglalás, rendelés, fizetés vagy ügyféladat.
Mit kell ellenőrizni egy ilyen hír után?
A jó reakció nem pánik és nem vak frissítés. Először tisztázni kell, használja-e az oldal az érintett bővítményt vagy annak átnevezett, csomagolt változatát. Ezután jön a verzióellenőrzés, a frissítés vagy ideiglenes kikapcsolás, majd az admin és fájlrendszer állapotának átnézése. Ha az oldal üzleti bevételt vagy ügyféladatot kezel, ezt nem érdemes emlékezetből elintézni.
Plugin és verzió
Meg kell nézni, fut-e az érintett bővítmény, milyen verzióban, és van-e kompatibilis javítás vagy biztonságos kiváltás.
Admin felhasználók
Az ismeretlen, frissen létrejött vagy indokolatlanul magas jogosultságú fiókokat külön ellenőrizni kell.
Mentés és visszaállítás
Ha már nem tiszta az oldal állapota, csak olyan mentés ér valamit, amelyből ténylegesen vissza lehet állni.
- Frissült-e az érintett plugin a javított verzióra?
- Van-e új vagy ismeretlen adminisztrátor felhasználó?
- Változtak-e fájlok, pluginek, theme-ek vagy jogosultságok a gyanús időszakban?
- Működnek-e az üzletileg fontos funkciók frissítés után: űrlap, fizetés, foglalás, email küldés?
- Van-e olyan mentés, amelyből gyorsan és ellenőrzötten visszaállítható az oldal?
A WordPress karbantartás akkor ér valamit, ha van mögötte rend
A menedzselt WordPress karbantartás nem havi pluginfrissítési lista. A lényeg az, hogy valaki ismeri az oldal üzleti szerepét, tudja, melyik funkció kritikus, és ennek megfelelően kezeli a frissítést, mentést, tesztet és visszaállítást. Egy sima bemutatkozó oldalnál más a ritmus, mint egy leadgyűjtő kampányoldalnál, pályázati jelentkezést kezelő felületnél vagy fizetést használó weboldalnál.
Egy jó karbantartási rutinban a frissítés előtt van mentés, a frissítés után van funkcióteszt, a jogosultságok nem nőnek kontroll nélkül, és a régi, nem karbantartott bővítmények idővel kikerülnek. Ez nem látványos munka, de pontosan ettől lesz kevesebb váratlan leállás, kevesebb sérülékeny komponens és gyorsabb helyreállítás, ha mégis történik valami.
Egy céges weboldalnál újabb plugin sérülékenység bármikor érkezhet. A biztonság azon múlik, hogy időben észrevesszük-e, és tudunk-e tiszta állapotba visszaállni.
Miben segít az 1data?
Az 1data-nál a WordPress oldalt üzleti felületként kezeljük: honnan jönnek a megkeresések, milyen űrlapok és integrációk futnak, milyen adatot kezel az oldal, és mekkora kárt okozna egy leállás vagy kompromittálódás. Ez alapján lehet eldönteni, elég-e karbantartási rendet építeni, vagy érdemes bizonyos részeket egyszerűbb, kontrolláltabb egyedi fejlesztéssel kiváltani.
Átnézzük a pluginokat, admin felhasználókat, mentési állapotot, frissítési rutint és azokat az üzleti funkciókat, amelyeknél nem fér bele a bizonytalanság. Ha kell, kialakítunk rendszeres karbantartást, mentési és visszaállítási eljárást, monitoringot, vagy javaslatot adunk arra, hogyan lehet csökkenteni a túl sok bővítményből adódó kitettséget.




