보안 권고: Elementor WordPress 플러그인

2022년 2월 2일 | 조언하는, 블로그 보안 권고: Elementor WordPress 플러그인


워드프레스 보안 권고

이월 2일 (2022년): CyberHoot은 WordPress 취약점을 조사했습니다. CVE-2022-0320보안 결함으로 인해 데이터 유출이 발생할 수 있으며, 더 중요한 것은 원격 코드 실행보안 격차는 WordPress 사이트에 영향을 미칩니다. Elementor 용 필수 애드온WordPress 제작자를 위한 인기 편집 도구입니다. 이 취약점은 인터넷에서 접근 가능하며, CyberHoot은 노출된 WordPress 사이트를 운영하는 경우 이 취약점에 대해 10점 만점에 10점을 부여합니다. 시스템을 최신 버전의 Elementor용 Essential Addons로 패치하는 즉시 조치를 취해야 합니다.

원격 코드 실행(RCE) 취약점

이 보안 취약점을 통해 공격자는 수신 웹 요청에 제공된 파일 이름을 사용하여 플러그인을 속여 서버 측 파일에 접근하고 포함하도록 할 수 있습니다. 즉, 악의적인 방문자는 패치되지 않은 서버를 속여 서버 자체 사용자 이름 데이터베이스와 같이 허용되지 않은 파일을 배포하거나, 서버가 실행해서는 안 되는 스크립트를 실행하도록 강제하여 원격 코드 실행(RCE) 취약점을 생성할 수 있습니다.

웹 서버 RCE 버그는 일반적으로 이식에 사용됩니다. 악성 코드 공격자가 당신에게 즉각적인 피해를 줄 수 있는 행위를 할 수 있도록 하는 것입니다. 사이버 범죄자들이 RCE 버그를 악용하는 대표적인 사례는 다음과 같습니다.

  • 개방하다 뒷문그러면 그들은 귀하의 서버에 대한 접근 권한을 다른 사기꾼에게 판매할 수 있습니다.
  • 시작 암호화폐 채굴기 전기나 클라우드 서비스를 훔쳐 스스로 돈을 벌기 위해.
  • 네트워크 감시 도구 설정 자신 또는 고객의 데이터를 스누핑하고 훔치는 것입니다.

당신은 무엇을해야합니까?

Elementor 용 필수 애드온 사용자는 버전이 있는지 확인해야 합니다. 5.0.6 또는 이후 버전. WordPress Elementor 사용자는 다음 지침에 따라 플러그인 설치 여부를 확인하고 업데이트할 수 있습니다. 

  • 로그인 WordPress 사이트로
  • 왼쪽 메뉴에서 '플러그인'를 클릭하고 클릭하세요
  • 아래로 스크롤하여 '를 찾으세요Elementor 용 필수 애드온'
  • 패치가 사용 가능한 경우 노란색 상자에 '새로운 버전이 있습니다'라는 메시지가 표시됩니다. Elementor 용 필수 애드온 사용 가능.'
  • 클릭 '지금 업데이트' 플러그인을 패치하려면
    • 보너스: '자동 업데이트'를 활성화하려면 '자동 업데이트 활성화' 오른쪽에
취약점 경고 관리 프로세스가 있나요?

CyberHoot의 보안 인식 도구(SAT) 또는 가상 최고 정보 보안 책임자(vCISO) 서비스 구독자라면, 이러한 상황에 대처하기 위한 자체 취약점 경보 관리 프로세스(VAMP)를 생성하는 정책 및 프로세스 라이브러리를 이용하실 수 있습니다. 이 문서는 다양한 취약점 경보를 분류하고 각 상황에 따라 위험(예: 기간)에 따라 대응하는 방법을 설명합니다. 회사에서 아직 VAMP와 유사한 프로세스를 도입하지 않았다면, 지금이 시작하기에 좋은 시기이지만, WordPress 사이트를 패치/업그레이드한 후에만 가능합니다.

지우면 좋을거같음 . SM
NakedSecurity – 소포스

제로데이 – 사이버 용어

지금 CyberHoot으로 귀하의 사업을 보호하세요!!!


지금 가입하세요

최근 블로그

최신 정보를 놓치지 마세요 보안 통찰력

최신 사이버 보안 동향, 팁, 모범 사례를 알아보고 공유하세요. 또한 주의해야 할 새로운 위협도 알려드립니다.

긴박감, 감정, 권위: 한 사기꾼이 회계법인에 잠입하려 했던 방법

긴박감, 감정, 권위: 한 사기꾼이 회계법인에 잠입하려 했던 방법

세금 신고 기간은 회계사들을 바쁘게 만들지만, 사기꾼들 또한 바쁘게 만듭니다. 올여름 초, 한 회계법인이 사기 행각을 벌였습니다...

더보기
랜섬웨어: 의도치 않게 만들어진 AI 모델

랜섬웨어: 의도치 않게 만들어진 AI 모델

연구원들은 가짜 사진 확대 프로그램을 찾다가 더 이상한 것을 발견했습니다. 바로 랜섬웨어 키트와 인공지능 모델이었습니다.

더보기
CyberHoot, 관리자를 위한 기본 패스키 지원 기능 추가: 완전한 비밀번호 없는 환경 구현

CyberHoot, 관리자를 위한 기본 패스키 지원 기능 추가: 완전한 비밀번호 없는 환경 구현

사이버후트(CyberHoot)는 4년 동안 자사 블로그에서 동일한 주장을 펼쳐왔습니다. 바로 비밀번호가 주요 취약점이라는 것입니다. 비밀번호는 재사용되기 때문입니다.

더보기