ARK. 1Słownik pojęćStrony WWW, WordPress i hosting
podatność we wtyczce
Błąd bezpieczeństwa w kodzie wtyczki WordPressa, pozwalający napastnikowi na działania niedostępne dla zwykłego użytkownika (wgranie pliku, zmianę treści, przejęcie konta). Wtyczki odpowiadają za zdecydowaną większość publikowanych podatności ekosystemu WordPressa i są — obok słabych i wykradzionych haseł — jednym z głównych wektorów przejmowania stron.
TAB. 1Nazwapo polsku
| Po angielsku | plugin vulnerability |
|---|---|
| Po polsku | podatność we wtyczce |
| Którą formą pisać | po polsku Polska nazwa przyjęła się w tekstach i w wyszukiwarce — używaj jej samodzielnie. |
| Inne formy | luka w zabezpieczeniach wtyczki · luka we wtyczce · podatność w pluginie / podatny plugin (potocznie) |
| Odmiana | ta podatność, tej podatności, o podatności; l.mn. podatności, podatności (D.). Ta wtyczka, we wtyczce, l.mn. wtyczki, wtyczek. Potoczne „plugin”: ten plugin, tego pluginu, l.mn. pluginy, pluginów — bez apostrofu. |
TAB. 2Jak to nazywająprasa vs urząd
| Prasa branżowa | „podatność we wtyczce / w popularnej wtyczce WordPressa” dominuje (sekurak); „luka w zabezpieczeniach wtyczki” oraz „podatne pluginy” (kapitanhack); niebezpiecznik używa obu form — także „pluginów” |
|---|
TAB. 3Źródła6
| Forma | Cytat | Skąd |
|---|---|---|
| PL | „Krytyczna podatność RCE we wtyczce Everest Forms Pro (WordPress)” | sekurak.pl |
| PL | „Kolejna krytyczna podatność w popularnej wtyczce WordPressa” | sekurak.pl |
| PL | „osobno dla wtyczek, szablonów oraz plików wgrywanych na serwer” | sekurak.pl |
| PL | „Milion witryn WordPress dotkniętych luką w zabezpieczeniach wtyczki” | kapitanhack.pl |
| PL (EN) | „Ponad 30 podatnych pluginów WordPress wykorzystywane w atakach” | kapitanhack.pl |
| PL (EN) | „niezależnie od zainstalowanych pluginów” | niebezpiecznik.pl |
TAB. 4Obok w tej dziedzinie6
| ochrona przed atakami brute force | brute force protection | Zestaw mechanizmów utrudniających zgadywanie haseł do panelu — limity prób liczone zarówno per konto, jak i per źródło żądania, CAPTCHA, narastające opóźnienia, blokady czasowe oraz drugi składnik logowania. |
| piracka wtyczka (nulled plugin) | nulled plugin | Płatna wtyczka lub motyw rozpowszechniany za darmo z usuniętą kontrolą licencji, często z celowo doklejonym backdoorem, który daje napastnikowi dostęp do strony od pierwszego dnia. |
| podatność w motywie | theme vulnerability | Błąd bezpieczeństwa w kodzie motywu (szablonu) WordPressa lub w bibliotece dołączonej do motywu, wykorzystywany do przejęcia strony — groźny zwłaszcza w motywach kupowanych na giełdach szablonów, rzadko aktualizowanych, oraz w motywach nieaktywnych, które pozostają na serwerze i nadal zawierają podatny kod. |
| podmiana treści strony (defacement) | defacement | Atak polegający na jawnym zastąpieniu wyglądu lub treści strony komunikatem napastnika, nastawiony na rozgłos i kompromitację właściciela, a nie na pozostanie w ukryciu. |
| porzucona wtyczka | abandoned plugin | Wtyczka, której autor przestał rozwijać i łatać, przez co znane w niej podatności pozostają nienaprawione, mimo że wtyczka nadal działa na stronie. |
| sanityzacja danych wejściowych | sanitization | Oczyszczanie i filtrowanie danych przyjmowanych od użytkownika do dopuszczalnej postaci w momencie ich wczytania, zanim trafią do bazy lub logiki aplikacji. |