WordPressi pistikprogrammi Essential Addons for Elementor turvanõrkuse tõttu on ohus miljonid veebilehed
Pistikprogrammis Essential Addons for Elementor parandati skriptisüsti turvanõrkus CVE-2025-24752 (CVSS skoor 7.1). Haavatavust ära kasutades on võimalik luua pahatahtlik URL, mille kaudu saab varastada kasutajakonto andmeid, suunata kasutaja õngitsuslehele või teha muud ründajale vajalikku.
Turvanõrkust ära kasutav eksploit on internetist leitav, soovitame kõigil Essential Addons for Elementori kasutajatel uuendada tarkvara esimesel võimalusel versioonile 6.0.15 (ISM).
Turvanõrkus WordPressi pistikprogrammis Everest Forms võimaldab ründajal faile lisada
WordPressi pistikprogrammis Everest Forms puudub korrektne failitüübi ja failitee kontroll, võimaldades autentimata ründajal lisada, lugeda ja kustutada faile. Turvanõrkus CVE-2025-1128 (CVSS skoor 9.8/10) esineb kõigis versioonides kuni 3.0.9.4.
Soovitame Everest Formsi kasutajatel uuendada tarkvara versioonile 3.0.9.5 esimesel võimalusel (WF).
Cisco paikas Nexuse seadmete turvanõrkused
Cisco teavitas oma kliente, et on avaldanud turvauuendused Nexus 3000 ja 9000 (9000 seerial vaid autonoomse NX-OS korral) kommutaatoritele. Turvanõrkused loovad käsusüsti ja teenuse tõkestamise (DoS) rünnakute ohu, kuid rünnaku eelduseks on administraatori õiguste olemasolu.
Hetkel ei ole teateid, et turvanõrkusi oleks ära kasutatud, kuid Cisco seadmete haavatavused on olnud sageli ründajate sihtmärgiks. Soovitame mõjutatud seadmete omanikel tarkvara uuendada (SW).
GitLab parandas oma tootes mitmeid turvanõrkusi
GitLab parandas viis turvanõrkust ning andis välja Community Editioni (CE) ja Enterprise Editioni (EE) versioonid 17.9.1, 17.8.4, 17.7.6.
Soovitame organisatsioonidel, kes kasutavad enda hallatavat GitLabi, uuendada tarkvara uusimale versioonile (GL).
CISA lisas mitmed turvanõrkused ära kasutatud turvanõrkuste andmebaasi
CISA lisas enda hallatavasse ära kasutatavate turvanõrkuste andmebaasi mitmed aktiivselt kuritarvitatavad turvanõrkused. Soovitame mõjutatud toodete kasutajatel kindlasti kontrollida, et tarkvara on uuendatud värskeimale versioonile ja lõppenud tööeaga tooted oleksid võrgust eemaldatud.
- CVE-2024-49035 (CVSS skoor 8.7/10) – Microsoft Partner Centeri ebaõige pääsureguleerimise (Improper Access Control) turvanõrkus;
- CVE-2023-34192 (CVSS skoor 9.0/10) – Synacor Zimbra Collaboration Suite’i (ZCS) skriptisüsti turvanõrkus.
Loe lähemalt CISA hallatavast teadaolevalt ära kasutatavate turvanõrkuste kataloogist (CISA).
* Artikli illustratsioon on loodud Microsoft Bing Image Creatori tehisintellekti tarkvaraga.
Loomise kuupäev: 03.03.2025