ARK. 1Słownik pojęćStrony WWW, WordPress i hosting

podatność w motywie

Błąd bezpieczeństwa w kodzie motywu (szablonu) WordPressa lub w bibliotece dołączonej do motywu, wykorzystywany do przejęcia strony — groźny zwłaszcza w motywach kupowanych na giełdach szablonów, rzadko aktualizowanych, oraz w motywach nieaktywnych, które pozostają na serwerze i nadal zawierają podatny kod.

TAB. 1Nazwapo polsku
Po angielskutheme vulnerability
Po polskupodatność w motywie
Którą formą pisaćpo polsku Polska nazwa przyjęła się w tekstach i w wyszukiwarce — używaj jej samodzielnie.
Inne formypodatność w szablonie · luka w zabezpieczeniach motywu · luka w szablonie
Odmianaten motyw, w motywie, l.mn. motywy, motywów; ten szablon, w szablonie, l.mn. szablony, szablonów; ta podatność, tej podatności, l.mn. podatności.
TAB. 2Jak to nazywająprasa vs urząd
Prasa branżowa„szablon” konsekwentnie u sekuraka (potwierdzone w audycie: „dla wtyczek, szablonów”); „motyw” u kapitanhacka („luki w zabezpieczeniach motywów i wtyczek”); niebezpiecznik tematu nie porusza
TAB. 3Źródła3
FormaCytatSkąd
PLosobno dla wtyczek, szablonów oraz plików wgrywanych na serwersekurak.pl
PLw jednym z domyślnych szablonów, TwentyFifteen, znaleziono podatność typu DOM-based Cross-Site Scriptingsekurak.pl
PLwszystkie znane i niedawno odkryte luki w zabezpieczeniach motywów i wtyczekkapitanhack.pl
TAB. 4Obok w tej dziedzinie6
noncenonceDwa różne znaczenia pod jedną nazwą. (1) Kryptograficzne: wartość użyta tylko raz w danym kontekście (klucz/sesja); jej ponowne użycie łamie bezpieczeństwo szyfru — na tym polegały ataki KRACK i Kr00k. (2) WordPressowe: token powiązany z użytkownikiem, konkretną akcją i ograniczonym czasem życia (domyślnie ważny do ok. 24 godzin), chroniący przed CSRF — mimo nazwy NIE jest jednorazowy, działa wielokrotnie w swoim oknie czasowym i nie zastępuje weryfikacji uprawnień (current_user_can).
ochrona przed atakami brute forcebrute force protectionZestaw mechanizmów utrudniających zgadywanie haseł do panelu — limity prób liczone zarówno per konto, jak i per źródło żądania, CAPTCHA, narastające opóźnienia, blokady czasowe oraz drugi składnik logowania.
piracka wtyczka (nulled plugin)nulled pluginPłatna wtyczka lub motyw rozpowszechniany za darmo z usuniętą kontrolą licencji, często z celowo doklejonym backdoorem, który daje napastnikowi dostęp do strony od pierwszego dnia.
podatność we wtyczceplugin vulnerabilityBłąd bezpieczeństwa w kodzie wtyczki WordPressa, pozwalający napastnikowi na działania niedostępne dla zwykłego użytkownika (wgranie pliku, zmianę treści, przejęcie konta). Wtyczki odpowiadają za zdecydowaną większość publikowanych podatności ekosystemu WordPressa i są — obok słabych i wykradzionych haseł — jednym z głównych wektorów przejmowania stron.
podmiana treści strony (defacement)defacementAtak polegający na jawnym zastąpieniu wyglądu lub treści strony komunikatem napastnika, nastawiony na rozgłos i kompromitację właściciela, a nie na pozostanie w ukryciu.
porzucona wtyczkaabandoned pluginWtyczka, której autor przestał rozwijać i łatać, przez co znane w niej podatności pozostają nienaprawione, mimo że wtyczka nadal działa na stronie.

Cały słownik →

Nasłuch 24/7