Olvasási idő: ~4 perc
Ha te is azok közé tartozol, akik WordPress + WooCommerce alapon üzemeltetik a webáruházukat, akkor olvasd el ezt a bejegyzést. Egy fontos biztonsági résre derült fény, amely a webáruházad vásárlóinak adatait érintheti.
WooCommerce fejlesztői tájékoztatást adtak ki, amelyben egy biztonsági sebezhetőségről számoltak be.
Egy biztonsági kutató felfedezett egy rést a WooCommerce úgynevezett „Store API” rendszerében. Ez a hiba lehetőséget adhatott arra, hogy a webáruházadba bejelentkezett felhasználók (teh0át azok, akik regisztrált fiókkal rendelkeznek nálad) bizonyos körülmények között hozzáférhettek olyan rendelési adatokhoz, amelyek vendégvásárlókhoz tartoztak.
Kik azok a vendégvásárlók? Ők azok, akik regisztráció nélkül, „vendégként” (guest checkout) vásároltak nálad.
A jó hír az, hogy a WooCommerce fejlesztői hamar reagáltak és elkészítették a javítást minden érintett verzióhoz. Még jobb hír, hogy jelenleg semmilyen jel nem utal arra, hogy ezt a hibát bárki is kihasználta volna rosszindulatú célokra. A hiba körülbelül két éve létezett a rendszerben, de tudomásunk szerint rejtve maradt a támadók előtt.
Ha valaki elméletileg kihasználta volna ezt a biztonsági rést, akkor a következő információkhoz férhetett volna hozzá a vendégvásárlóid rendeléseiből:
Nevek
E-mail címek
Telefonszámok
Szállítási és számlázási címek
A fizetési mód
A megvásárolt termékek listája
Semmilyen bankkártyaadat vagy egyéb érzékeny pénzügyi információ nem volt hozzáférhető. A pénzügyi tranzakciók biztonsága nem sérülhetett ha az előírásoknak megfelelően kezelted azokat.
Érintett-e a te webáruházad?
A hiba a WooCommerce 8.1-es verziójától egészen a 10.4.2-es verzióig minden kiadást érint. Ez egy meglehetősen széles skála, így nagy az esélye annak, hogy ha nem frissítettél az elmúlt napokban, akkor a te rendszered is érintett lehet.
A biztonságos, már javított verzió a WooCommerce 10.4.3.
A probléma megoldása nagyon egyszerű, és nem igényel programozói tudást. Még ha nem is vagy biztos benne, hogy érintett vagy, az ellenőrzés csak pár percet vesz igénybe.
Jelentkezz be a WordPress weboldalad adminisztrációs felületére.
Keresd meg a bal oldali menüben a Vezérlőpult (Dashboard) menüpontot.
Ezen belül kattints a Frissítések (Updates) almenüre.
Az oldal betöltődése után görgess lejjebb, és keresd a bővítmények listáját.
Ha látod a listában a WooCommerce nevet, és mellette azt, hogy elérhető egy új verzió, akkor teendőd van.
Jelöld be a WooCommerce melletti jelölőnégyzetet, vagy kattints a Frissítés most (Update now) linkre.
Amennyiben a verziószámod már most is 10.4.3, akkor nincs további teendőd, a webáruházad biztonságban van ettől a hibától. Ha viszont régebbi verziót látsz, ne késlekedj! A frissítés gomb megnyomása után a rendszer automatikusan letölti és telepíti a javítást.
Tudjuk, hogy a mindennapi üzletmenet mellett nehéz időt szakítani a technikai karbantartásra. Bár a hiba kihasználásához nagyon speciális tudás és körülmények kellenek (például a támadónak bejelentkezett felhasználónak kell lennie a te boltodban, és ismernie kell egy nagyon specifikus API végpontot), nem érdemes kockáztatni.
A frissítés nem csak ezt a hibát javítja, hanem biztosítja, hogy a webshopod a lehető legstabilabb alapokon fusson.