ARK. 1Słownik pojęćStrony WWW, WordPress i hosting
podatność w motywie
Błąd bezpieczeństwa w kodzie motywu (szablonu) WordPressa lub w bibliotece dołączonej do motywu, wykorzystywany do przejęcia strony — groźny zwłaszcza w motywach kupowanych na giełdach szablonów, rzadko aktualizowanych, oraz w motywach nieaktywnych, które pozostają na serwerze i nadal zawierają podatny kod.
TAB. 1Nazwapo polsku
| Po angielsku | theme vulnerability |
|---|---|
| Po polsku | podatność w motywie |
| Którą formą pisać | po polsku Polska nazwa przyjęła się w tekstach i w wyszukiwarce — używaj jej samodzielnie. |
| Inne formy | podatność w szablonie · luka w zabezpieczeniach motywu · luka w szablonie |
| Odmiana | ten motyw, w motywie, l.mn. motywy, motywów; ten szablon, w szablonie, l.mn. szablony, szablonów; ta podatność, tej podatności, l.mn. podatności. |
TAB. 2Jak to nazywająprasa vs urząd
| Prasa branżowa | „szablon” konsekwentnie u sekuraka (potwierdzone w audycie: „dla wtyczek, szablonów”); „motyw” u kapitanhacka („luki w zabezpieczeniach motywów i wtyczek”); niebezpiecznik tematu nie porusza |
|---|
TAB. 3Źródła3
| Forma | Cytat | Skąd |
|---|---|---|
| PL | „osobno dla wtyczek, szablonów oraz plików wgrywanych na serwer” | sekurak.pl |
| PL | „w jednym z domyślnych szablonów, TwentyFifteen, znaleziono podatność typu DOM-based Cross-Site Scripting” | sekurak.pl |
| PL | „wszystkie znane i niedawno odkryte luki w zabezpieczeniach motywów i wtyczek” | kapitanhack.pl |
TAB. 4Obok w tej dziedzinie6
| nonce | nonce | Dwa różne znaczenia pod jedną nazwą. (1) Kryptograficzne: wartość użyta tylko raz w danym kontekście (klucz/sesja); jej ponowne użycie łamie bezpieczeństwo szyfru — na tym polegały ataki KRACK i Kr00k. (2) WordPressowe: token powiązany z użytkownikiem, konkretną akcją i ograniczonym czasem życia (domyślnie ważny do ok. 24 godzin), chroniący przed CSRF — mimo nazwy NIE jest jednorazowy, działa wielokrotnie w swoim oknie czasowym i nie zastępuje weryfikacji uprawnień (current_user_can). |
| ochrona przed atakami brute force | brute force protection | Zestaw mechanizmów utrudniających zgadywanie haseł do panelu — limity prób liczone zarówno per konto, jak i per źródło żądania, CAPTCHA, narastające opóźnienia, blokady czasowe oraz drugi składnik logowania. |
| piracka wtyczka (nulled plugin) | nulled plugin | Płatna wtyczka lub motyw rozpowszechniany za darmo z usuniętą kontrolą licencji, często z celowo doklejonym backdoorem, który daje napastnikowi dostęp do strony od pierwszego dnia. |
| podatność we wtyczce | plugin vulnerability | Błąd bezpieczeństwa w kodzie wtyczki WordPressa, pozwalający napastnikowi na działania niedostępne dla zwykłego użytkownika (wgranie pliku, zmianę treści, przejęcie konta). Wtyczki odpowiadają za zdecydowaną większość publikowanych podatności ekosystemu WordPressa i są — obok słabych i wykradzionych haseł — jednym z głównych wektorów przejmowania stron. |
| podmiana treści strony (defacement) | defacement | Atak polegający na jawnym zastąpieniu wyglądu lub treści strony komunikatem napastnika, nastawiony na rozgłos i kompromitację właściciela, a nie na pozostanie w ukryciu. |
| porzucona wtyczka | abandoned plugin | Wtyczka, której autor przestał rozwijać i łatać, przez co znane w niej podatności pozostają nienaprawione, mimo że wtyczka nadal działa na stronie. |