Projeler ve ajans desteği için müsait · Hızlı yanıt, işi yapan kişiden

Mağazanızı etkileyen yayınlanmış açıklar nasıl takip edilir

Kullandığınız bir eklenti veya modüldeki bir açık, çoğu zaman kitlesel olarak istismar edilmeden haftalar, hatta aylar önce herkese açık olarak yayınlanır. Bu süre, etkilenmeden önce harekete geçmek için tek pencerenizdir; yeter ki nerede takip edeceğinizi bilin.

Sorunumu anlatayım Mesaj gönderin

Kullandığınıza göre üç kaynak

  1. WordPress ve WooCommerce için WPScan Vulnerability Database

    Ücretsiz API’de kullanım sınırı olan, herkese açık ve ücretsiz bir veritabanı; WordPress çekirdeğinde, temalarda ve eklentilerde bilinen açıkları, geçilmesi gereken düzeltilmiş sürümle birlikte listeler. Automattic tarafından satın alınan bu veritabanı, WordPress güvenlik topluluğunda sıklıkla referans gösterilir.

  2. Resmi PrestaShop güvenlik duyuruları

    PrestaShop, yazılımın çekirdeğini etkileyen bir açık düzeltilir düzeltilmez, düzeltmenin yapıldığı sürümle birlikte güvenlik duyurularını GitHub deposunda ve teknik blogunda yayınlar. Kurulu bir sürümün etkilenip etkilenmediğini öğrenmek için referans kaynak budur.

  3. CVE kimliğine göre genel arama için NVD

    Amerikan standardizasyon kurumu NIST tarafından yönetilen National Vulnerability Database, her açığın bir CVE kimliği ve açıklaması aldığı herkese açık kayıttır. Kendine ait bir veritabanı olmayan üçüncü taraf bir bileşeni kontrol etmek için faydalıdır.

Yayın ile istismar arasındaki farkı gösteren belgelenmiş bir örnek

WooCommerce Payments eklentisindeki CVE-2023-28121 kodlu açık, geliştirici tarafından 23 Mart 2023’te düzeltildi. Bu açığı istismar eden kitlesel saldırılar ancak 14 Temmuz 2023’te, yani neredeyse dört ay sonra, The Hacker News ve WPScan’in aktardığı bilgilere göre başladı.

Bu süre içinde güncellemeyi uygulayan bir site kitlesel istismara hiç maruz kalmadı; oysa dört ay boyunca savunmasız sürümde kalan bir site, saldırının kendisinden önce mutlaka görünür bir belirti olmasa bile, sürekli maruz kaldı.

Bu takibi tamamlayanlar

İhtiyacınızı bir dakikada anlatın

Size bir anket daha değil, doğrudan bir tahmin sunabilmem için birkaç hedefli soru.

symptomes
depuis-quand
sauvegarde
acces-admin (facultatif)
Size dönebilmem için en az bir e-posta veya telefon numarası belirtin.

Size dönebilmem için en az bir e-posta veya telefon numarası belirtin.

Sıkça sorulan sorular

WPScan ücretsiz mi?
Vulnerability Database’in temel şekilde incelenmesi ücretsizdir. Daha ileri otomatik kullanım için API erişimi, ücretsiz sürümde bir kullanım sınırına tabidir.
PrestaShop’ın WPScan’e denk bir veritabanı var mı?
PrestaShop için aynı ölçekte merkezi bir topluluk veritabanı yoktur. Geliştiricinin GitHub’da ve teknik blogunda yayınladığı resmi duyurular, yazılımın çekirdeği için referans kaynak olmaya devam eder.
Teknik bilgim yoksa CVE’leri kendim takip etmeli miyim?
Mutlaka bizzat değil: bu takip, sürekli bakım kapsamında devredilebilir. Önemli olan, bu kontrolün hiç yapılmamak yerine düzenli aralıklarla yapılmasıdır.
Eklentim artık hiç güncellenmiyorsa ve üzerinde bir açık yayınlandıysa ne yapmalıyım?
Beklenecek bir düzeltme yoktur. Çözüm, eklentiyi kaldırmak veya aktif olarak güncellenen bir alternatifle değiştirmektir; gelmeyecek bir yamayı ummak değildir.
Bir açık yayınlandıktan sonra maruz kalmadan önce gerçekten ne kadar vaktim var?
Garanti edilen bir süre yoktur. CVE-2023-28121 örneği, düzeltme ile kitlesel istismar arasında birkaç aylık bir aralık gösteriyor, ama bu her açık için geçerli genel bir kural değildir.