ARK. 1Słownik pojęćStrony WWW, WordPress i hosting
wtyczka bezpieczeństwa
Wtyczka łącząca funkcje ochrony i wykrywania (zapora aplikacyjna, skaner plików, blokada prób logowania, powiadomienia, rejestr zdarzeń) — uzupełnienie, a nie zamiennik aktualizacji, kopii zapasowych i poprawnie napisanego kodu.
TAB. 1Nazwapo polsku
| Po angielsku | security plugin |
|---|---|
| Po polsku | wtyczka bezpieczeństwa |
| Którą formą pisać | po polsku Polska nazwa przyjęła się w tekstach i w wyszukiwarce — używaj jej samodzielnie. |
| Inne formy | wtyczka zabezpieczająca · plugin bezpieczeństwa |
| Odmiana | ta wtyczka, tej wtyczki, tę wtyczkę, o wtyczce; te wtyczki, tych wtyczek, o wtyczkach. Wariant zapożyczony: ten plugin, tego pluginu (rzadziej: plugina), o pluginie; te pluginy, tych pluginów. |
TAB. 2Jak to nazywająprasa vs urząd
| Prasa branżowa | „wtyczek do WordPressa" (niebezpiecznik); sekurak wymiennie: „podatność w popularnym pluginie do WordPressa" obok „wtyczki" |
|---|---|
| Urząd i ustawa | cert.pl: „aktualne wersje systemu CMS, jego wtyczek, rozszerzeń, motywów", „odinstalować nieużywane wtyczki" — bez osobnej kategorii „wtyczka bezpieczeństwa" |
TAB. 3Źródła3
| Forma | Cytat | Skąd |
|---|---|---|
| PL | „Należy utrzymywać aktualne wersje systemu CMS, jego wtyczek, rozszerzeń, motywów…” | wiedza.cert.pl |
| PL | „wyniki analizy statycznej kodu ok. 1000 wtyczek do WordPressa” | niebezpiecznik.pl |
| PL (EN) | „podatność w popularnym pluginie do WordPressa” | sekurak.pl |
TAB. 4Obok w tej dziedzinie5
| weryfikacja uprawnień | capability check | Sprawdzenie po stronie serwera — w WordPressie funkcją current_user_can() — czy uwierzytelniony użytkownik ma prawo wykonać daną operację, czyli właściwa kontrola autoryzacji, odrębna od nonce'a i przez niego niezastępowalna. |
| wirtualne patchowanie (virtual patching) | virtual patching | Blokowanie prób wykorzystania znanej podatności regułą zapory aplikacyjnej (WAF), zanim powstanie poprawka w kodzie wtyczki czy motywu — albo gdy nie powstanie w ogóle. |
| wpis na czarną listę (blacklisting) | blacklisting | Oznaczenie domeny jako niebezpiecznej przez Google Safe Browsing, przeglądarki lub filtry pocztowe, skutkujące ostrzeżeniem dla odwiedzających i gwałtowną utratą ruchu. |
| XML-RPC | XML-RPC | Protokół zdalnego wywoływania procedur, przesyłający wywołania zakodowane w XML przez HTTP. W WordPressie wystawiony plikiem xmlrpc.php (starszy kanał zdalnego zarządzania, dziś w większości zastąpiony przez REST API) i nadużywany do dwóch rzeczy: wzmacniania ataków brute-force (metoda system.multicall pozwala sprawdzić wiele haseł w jednym żądaniu, omijając liczniki nieudanych logowań) oraz do rozproszonych ataków DDoS, w których podatne witryny WordPress służą jako reflektory wysyłające ruch do ofiary (pingback). |
| zapytanie parametryzowane | prepared statement | Zapytanie SQL, w którym dane przekazuje się osobno od jego treści, dzięki czemu wartość od użytkownika nie może zmienić struktury zapytania — zalecana, niezależna od języka programowania ochrona przed SQL injection (w PHP: PDO/mysqli z bindowaniem parametrów). WAŻNE: WordPressowe $wpdb->prepare() NIE jest prawdziwym prepared statement — to własna funkcja działająca, jak pisze sekurak, „na zasadzie match & replace”, która podstawia wartości w miejsce %s/%d z escapowaniem po stronie PHP. Skutek praktyczny: sam szablon zapytania (pierwszy argument prepare) nigdy nie może pochodzić od użytkownika, bo wtedy parametryzacja niczego nie chroni. |