ARK. 1Słownik pojęćStrony WWW, WordPress i hosting

wtyczka bezpieczeństwa

Wtyczka łącząca funkcje ochrony i wykrywania (zapora aplikacyjna, skaner plików, blokada prób logowania, powiadomienia, rejestr zdarzeń) — uzupełnienie, a nie zamiennik aktualizacji, kopii zapasowych i poprawnie napisanego kodu.

TAB. 1Nazwapo polsku
Po angielskusecurity plugin
Po polskuwtyczka bezpieczeństwa
Którą formą pisaćpo polsku Polska nazwa przyjęła się w tekstach i w wyszukiwarce — używaj jej samodzielnie.
Inne formywtyczka zabezpieczająca · plugin bezpieczeństwa
Odmianata wtyczka, tej wtyczki, tę wtyczkę, o wtyczce; te wtyczki, tych wtyczek, o wtyczkach. Wariant zapożyczony: ten plugin, tego pluginu (rzadziej: plugina), o pluginie; te pluginy, tych pluginów.
TAB. 2Jak to nazywająprasa vs urząd
Prasa branżowa„wtyczek do WordPressa" (niebezpiecznik); sekurak wymiennie: „podatność w popularnym pluginie do WordPressa" obok „wtyczki"
Urząd i ustawacert.pl: „aktualne wersje systemu CMS, jego wtyczek, rozszerzeń, motywów", „odinstalować nieużywane wtyczki" — bez osobnej kategorii „wtyczka bezpieczeństwa"
TAB. 3Źródła3
FormaCytatSkąd
PLNależy utrzymywać aktualne wersje systemu CMS, jego wtyczek, rozszerzeń, motywów…wiedza.cert.pl
PLwyniki analizy statycznej kodu ok. 1000 wtyczek do WordPressaniebezpiecznik.pl
PL (EN)podatność w popularnym pluginie do WordPressasekurak.pl
TAB. 4Obok w tej dziedzinie5
weryfikacja uprawnieńcapability checkSprawdzenie po stronie serwera — w WordPressie funkcją current_user_can() — czy uwierzytelniony użytkownik ma prawo wykonać daną operację, czyli właściwa kontrola autoryzacji, odrębna od nonce'a i przez niego niezastępowalna.
wirtualne patchowanie (virtual patching)virtual patchingBlokowanie prób wykorzystania znanej podatności regułą zapory aplikacyjnej (WAF), zanim powstanie poprawka w kodzie wtyczki czy motywu — albo gdy nie powstanie w ogóle.
wpis na czarną listę (blacklisting)blacklistingOznaczenie domeny jako niebezpiecznej przez Google Safe Browsing, przeglądarki lub filtry pocztowe, skutkujące ostrzeżeniem dla odwiedzających i gwałtowną utratą ruchu.
XML-RPCXML-RPCProtokół zdalnego wywoływania procedur, przesyłający wywołania zakodowane w XML przez HTTP. W WordPressie wystawiony plikiem xmlrpc.php (starszy kanał zdalnego zarządzania, dziś w większości zastąpiony przez REST API) i nadużywany do dwóch rzeczy: wzmacniania ataków brute-force (metoda system.multicall pozwala sprawdzić wiele haseł w jednym żądaniu, omijając liczniki nieudanych logowań) oraz do rozproszonych ataków DDoS, w których podatne witryny WordPress służą jako reflektory wysyłające ruch do ofiary (pingback).
zapytanie parametryzowaneprepared statementZapytanie SQL, w którym dane przekazuje się osobno od jego treści, dzięki czemu wartość od użytkownika nie może zmienić struktury zapytania — zalecana, niezależna od języka programowania ochrona przed SQL injection (w PHP: PDO/mysqli z bindowaniem parametrów). WAŻNE: WordPressowe $wpdb->prepare() NIE jest prawdziwym prepared statement — to własna funkcja działająca, jak pisze sekurak, „na zasadzie match & replace”, która podstawia wartości w miejsce %s/%d z escapowaniem po stronie PHP. Skutek praktyczny: sam szablon zapytania (pierwszy argument prepare) nigdy nie może pochodzić od użytkownika, bo wtedy parametryzacja niczego nie chroni.

Cały słownik →

Nasłuch 24/7