SQL-injeksjon i WordPress-utvidelsen Ally rammer over 200 000 nettsteder
Wordfence melder at en kritisk SQL-injeksjonssårbarhet i WordPress-utvidelsen Ally, sporet som CVE-2026-2413, utnyttes til å angripe nettsteder. Utvidelsen filtrerte ikke brukerinndata i URL-parametere, slik at en angriper kan kjøre databasespørringer uten å være innlogget. Det kan eksponere administratorkontoer, e-postadresser og passordhasher. Rettelsen kom i versjon 4.1.0 den 23. februar, men rundt 60 prosent av installasjonene manglet fortsatt oppdatering 11. mars.
Hva det betyr for virksomheten
Nettstedet er for mange virksomheter satt bort til et byrå og glemt, samtidig som det håndterer personopplysninger fra skjemaer og nyhetsbrev. En sårbarhet som er lett å automatisere blir utnyttet i stor skala, ikke fordi noen har valgt ut virksomheten, men fordi den står på en liste. Blir passordhasher og e-postadresser hentet ut, er det en personvernhendelse med varslingsplikt.
Berigo anbefaler
- Oppdater Ally til versjon 4.1.0 eller nyere umiddelbart, og verifiser at oppdateringen faktisk er installert.
- Gå gjennom tilgangsloggene for perioden etter 23. februar og se etter uvanlige spørringer mot URL-parametere.
- Bytt passord for alle administratorkontoer, og aktiver flerfaktorpålogging på nettstedets administrasjon.
- Avtal skriftlig med byrået som drifter nettstedet hvem som følger opp sikkerhetsoppdateringer, og innen hvilken frist.
Kilde
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt