Mağazanızı etkileyen yayınlanmış açıklar nasıl takip edilir
Kullandığınız bir eklenti veya modüldeki bir açık, çoğu zaman kitlesel olarak istismar edilmeden haftalar, hatta aylar önce herkese açık olarak yayınlanır. Bu süre, etkilenmeden önce harekete geçmek için tek pencerenizdir; yeter ki nerede takip edeceğinizi bilin.
Kullandığınıza göre üç kaynak
-
WordPress ve WooCommerce için WPScan Vulnerability Database
Ücretsiz API’de kullanım sınırı olan, herkese açık ve ücretsiz bir veritabanı; WordPress çekirdeğinde, temalarda ve eklentilerde bilinen açıkları, geçilmesi gereken düzeltilmiş sürümle birlikte listeler. Automattic tarafından satın alınan bu veritabanı, WordPress güvenlik topluluğunda sıklıkla referans gösterilir.
-
Resmi PrestaShop güvenlik duyuruları
PrestaShop, yazılımın çekirdeğini etkileyen bir açık düzeltilir düzeltilmez, düzeltmenin yapıldığı sürümle birlikte güvenlik duyurularını GitHub deposunda ve teknik blogunda yayınlar. Kurulu bir sürümün etkilenip etkilenmediğini öğrenmek için referans kaynak budur.
-
CVE kimliğine göre genel arama için NVD
Amerikan standardizasyon kurumu NIST tarafından yönetilen National Vulnerability Database, her açığın bir CVE kimliği ve açıklaması aldığı herkese açık kayıttır. Kendine ait bir veritabanı olmayan üçüncü taraf bir bileşeni kontrol etmek için faydalıdır.
Yayın ile istismar arasındaki farkı gösteren belgelenmiş bir örnek
WooCommerce Payments eklentisindeki CVE-2023-28121 kodlu açık, geliştirici tarafından 23 Mart 2023’te düzeltildi. Bu açığı istismar eden kitlesel saldırılar ancak 14 Temmuz 2023’te, yani neredeyse dört ay sonra, The Hacker News ve WPScan’in aktardığı bilgilere göre başladı.
Bu süre içinde güncellemeyi uygulayan bir site kitlesel istismara hiç maruz kalmadı; oysa dört ay boyunca savunmasız sürümde kalan bir site, saldırının kendisinden önce mutlaka görünür bir belirti olmasa bile, sürekli maruz kaldı.
Bu takibi tamamlayanlar
-
Temizlikten sonra neyin değişmesi gerektiği
Güncelleme politikası, erişimler, test edilmiş yedekler: tekrarı önleyen alışkanlıklar.
-
Terk edilmiş eklentiler ve modüller
Zayıf bir şifreden önce gelen gerçek başlıca giriş noktası.
-
Güvenlik ana sayfasına dönün
Gördüğünüz belirtiye göre sınıflandırılmış tüm belirtiler ve tüm bilinen açıklar.
İhtiyacınızı bir dakikada anlatın
Size bir anket daha değil, doğrudan bir tahmin sunabilmem için birkaç hedefli soru.