ARK. 1Słownik pojęćStrony WWW, WordPress i hosting
piracka wtyczka (nulled plugin)
Płatna wtyczka lub motyw rozpowszechniany za darmo z usuniętą kontrolą licencji, często z celowo doklejonym backdoorem, który daje napastnikowi dostęp do strony od pierwszego dnia.
TAB. 1Nazwaobie formy
| Po angielsku | nulled plugin |
|---|---|
| Po polsku | piracka wtyczka (nulled plugin) |
| Którą formą pisać | obie formy Obie formy są w obiegu. Przy pierwszym wystąpieniu pisz „polski termin (english term)”, dalej sam polski. |
| Inne formy | wtyczka z nielegalnego źródła · pirackie oprogramowanie · wtyczka ze zdjętą licencją |
| Odmiana | ta piracka wtyczka, tej pirackiej wtyczki; „nulled" nieodmienne, w funkcji przydawki: wtyczka nulled / wersja nulled |
TAB. 2Jak to nazywająprasa vs urząd
| Prasa branżowa | „pirackie oprogramowanie", „crack" (sekurak); brak potwierdzonego „nulled" |
|---|
TAB. 3Źródła1
| Forma | Cytat | Skąd |
|---|---|---|
| PL | „Nie instaluj pirackiego oprogramowania :-), w 95% przypadków jest zainfekowane na torrentach.” | sekurak.pl |
TAB. 4Obok w tej dziedzinie6
| niezabezpieczony endpoint REST API | REST API abuse | Wykorzystanie publicznie wystawionego endpointu REST API WordPressa lub wtyczki do pobrania danych albo wywołania akcji bez wymaganego uwierzytelnienia i autoryzacji — typowo dlatego, że kod rejestrujący trasę nie sprawdza uprawnień w permission_callback (albo zwraca w nim stałe true). |
| nonce | nonce | Dwa różne znaczenia pod jedną nazwą. (1) Kryptograficzne: wartość użyta tylko raz w danym kontekście (klucz/sesja); jej ponowne użycie łamie bezpieczeństwo szyfru — na tym polegały ataki KRACK i Kr00k. (2) WordPressowe: token powiązany z użytkownikiem, konkretną akcją i ograniczonym czasem życia (domyślnie ważny do ok. 24 godzin), chroniący przed CSRF — mimo nazwy NIE jest jednorazowy, działa wielokrotnie w swoim oknie czasowym i nie zastępuje weryfikacji uprawnień (current_user_can). |
| ochrona przed atakami brute force | brute force protection | Zestaw mechanizmów utrudniających zgadywanie haseł do panelu — limity prób liczone zarówno per konto, jak i per źródło żądania, CAPTCHA, narastające opóźnienia, blokady czasowe oraz drugi składnik logowania. |
| podatność w motywie | theme vulnerability | Błąd bezpieczeństwa w kodzie motywu (szablonu) WordPressa lub w bibliotece dołączonej do motywu, wykorzystywany do przejęcia strony — groźny zwłaszcza w motywach kupowanych na giełdach szablonów, rzadko aktualizowanych, oraz w motywach nieaktywnych, które pozostają na serwerze i nadal zawierają podatny kod. |
| podatność we wtyczce | plugin vulnerability | Błąd bezpieczeństwa w kodzie wtyczki WordPressa, pozwalający napastnikowi na działania niedostępne dla zwykłego użytkownika (wgranie pliku, zmianę treści, przejęcie konta). Wtyczki odpowiadają za zdecydowaną większość publikowanych podatności ekosystemu WordPressa i są — obok słabych i wykradzionych haseł — jednym z głównych wektorów przejmowania stron. |
| podmiana treści strony (defacement) | defacement | Atak polegający na jawnym zastąpieniu wyglądu lub treści strony komunikatem napastnika, nastawiony na rozgłos i kompromitację właściciela, a nie na pozostanie w ukryciu. |