Fontos biztonsági javítást adtak ki a WooCommerce-hez

Olvasási idő: ~4 perc

Fontos biztonsági javítást adtak ki a WooCommerce-hez

Ha te is azok közé tartozol, akik WordPress + WooCommerce alapon üzemeltetik a webáruházukat, akkor olvasd el ezt a bejegyzést. Egy fontos biztonsági résre derült fény, amely a webáruházad vásárlóinak adatait érintheti.

WooCommerce fejlesztői tájékoztatást adtak ki, amelyben egy biztonsági sebezhetőségről számoltak be.

Egy biztonsági kutató felfedezett egy rést a WooCommerce úgynevezett „Store API” rendszerében. Ez a hiba lehetőséget adhatott arra, hogy a webáruházadba bejelentkezett felhasználók (teh0át azok, akik regisztrált fiókkal rendelkeznek nálad) bizonyos körülmények között hozzáférhettek olyan rendelési adatokhoz, amelyek vendégvásárlókhoz tartoztak.

Kik azok a vendégvásárlók? Ők azok, akik regisztráció nélkül, „vendégként” (guest checkout) vásároltak nálad.

A jó hír az, hogy a WooCommerce fejlesztői hamar reagáltak és elkészítették a javítást minden érintett verzióhoz. Még jobb hír, hogy jelenleg semmilyen jel nem utal arra, hogy ezt a hibát bárki is kihasználta volna rosszindulatú célokra. A hiba körülbelül két éve létezett a rendszerben, de tudomásunk szerint rejtve maradt a támadók előtt.

Ha valaki elméletileg kihasználta volna ezt a biztonsági rést, akkor a következő információkhoz férhetett volna hozzá a vendégvásárlóid rendeléseiből:

  • Nevek

  • E-mail címek

  • Telefonszámok

  • Szállítási és számlázási címek

  • A fizetési mód

  • A megvásárolt termékek listája

Semmilyen bankkártyaadat vagy egyéb érzékeny pénzügyi információ nem volt hozzáférhető. A pénzügyi tranzakciók biztonsága nem sérülhetett ha az előírásoknak megfelelően kezelted azokat.

Érintett-e a te webáruházad?

A hiba a WooCommerce 8.1-es verziójától egészen a 10.4.2-es verzióig minden kiadást érint. Ez egy meglehetősen széles skála, így nagy az esélye annak, hogy ha nem frissítettél az elmúlt napokban, akkor a te rendszered is érintett lehet.

A biztonságos, már javított verzió a WooCommerce 10.4.3.

A probléma megoldása nagyon egyszerű, és nem igényel programozói tudást. Még ha nem is vagy biztos benne, hogy érintett vagy, az ellenőrzés csak pár percet vesz igénybe.

  1. Jelentkezz be a WordPress weboldalad adminisztrációs felületére.

  2. Keresd meg a bal oldali menüben a Vezérlőpult (Dashboard) menüpontot.

  3. Ezen belül kattints a Frissítések (Updates) almenüre.

  4. Az oldal betöltődése után görgess lejjebb, és keresd a bővítmények listáját.

  5. Ha látod a listában a WooCommerce nevet, és mellette azt, hogy elérhető egy új verzió, akkor teendőd van.

  6. Jelöld be a WooCommerce melletti jelölőnégyzetet, vagy kattints a Frissítés most (Update now) linkre.

Amennyiben a verziószámod már most is 10.4.3, akkor nincs további teendőd, a webáruházad biztonságban van ettől a hibától. Ha viszont régebbi verziót látsz, ne késlekedj! A frissítés gomb megnyomása után a rendszer automatikusan letölti és telepíti a javítást.

Tudjuk, hogy a mindennapi üzletmenet mellett nehéz időt szakítani a technikai karbantartásra. Bár a hiba kihasználásához nagyon speciális tudás és körülmények kellenek (például a támadónak bejelentkezett felhasználónak kell lennie a te boltodban, és ismernie kell egy nagyon specifikus API végpontot), nem érdemes kockáztatni.

A frissítés nem csak ezt a hibát javítja, hanem biztosítja, hogy a webshopod a lehető legstabilabb alapokon fusson.

Címkék: , , ,