Podmioty krajowego systemu cyberbezpieczeństwa (KSC) powinny natychmiast zaktualizować oprogramowanie WordPress, w związku z wykryciem w nim krytycznych luk bezpieczeństwa i ryzyka wystąpienia incydentu krytycznego - zarekomendował w środę pełnomocnik rządu ds. cyberbezpieczeństwa Krzysztof Gawkowski.


W oprogramowaniu WordPress wykryto krytyczne podatności, czyli luki bezpieczeństwa, które mogą zostać wykorzystane przez cyberprzestępców do przeprowadzenia ataków na systemy teleinformatyczne - wskazał w komunikacie pełnomocnik rządu.
WordPress to bezpłatny system zarządzania treścią (CMS), który pozwala tworzyć i prowadzić strony internetowe, blogi oraz sklepy bez znajomości kodowania.
Wykorzystanie przez przestępców podatności w WordPressie może prowadzić do przejęcia kontroli nad serwerem, naruszenia poufności, integralności i dostępności danych oraz zakłócenia ciągłości działania usług świadczonych przez podmioty krajowego systemu cyberbezpieczeństwa - wskazał pełnomocnik rządu.
„Możliwość wystąpienia incydentu krytycznego została potwierdzona w konsultacjach przeprowadzonych przez Pełnomocnika Rządu do Spraw Cyberbezpieczeństwa z CSIRT NASK, CSIRT GOV oraz CSIRT MON” - podkreślono.

W odpowiedzi na zidentyfikowane zagrożenie Krzysztof Gawkowski wydał rekomendację dla podmiotów KSC, w której wskazał na konieczność niezwłocznej aktualizacji wszystkich instancji WordPress do bezpiecznych wersji.
Zarekomendował też przeprowadzenie audytu logów systemowych pod kątem podejrzanych zapytań do REST API i parametrów WP_Query, a także ograniczenie dostępu do podatnych funkcjonalności REST API, w tym ścieżki/wp-json/batch/v1 oraz parametru?rest_route=/batch/v1. Dodatkowo zalecił wykorzystanie rozwiązań klasy WAF w celu blokowania potencjalnych prób ataków.
Ustawa o Krajowym Systemie Cyberbezpieczeństwa (UKSC) z 2018 r. ustanowiła trzy krajowe Zespoły Reagowania na Incydenty Bezpieczeństwa Komputerowego: CSIRT NASK, CSIRT GOV oraz CSIRT MON.
Rekomendacja Gawkowskiego została wydana także na podstawie UKSC. Według znowelizowanej w br. ustawy, incydent krytyczny to zdarzenie skutkujące znaczną szkodą dla bezpieczeństwa lub porządku publicznego, interesów międzynarodowych, interesów gospodarczych, działania instytucji publicznych, praw i wolności obywatelskich lub życia i zdrowia ludzi, klasyfikowane przez właściwy CSIRT MON, CSIRT NASK lub CSIRT GOV;
Zgodnie UKSC, krajowym systemem cyberbezpieczeństwa objęte są m.in. sektory: energii, transportu, bankowości, zarządzania usługami ICT (teleinformatycznymi), uzdatniania wody, odprowadzania ścieków, ochrony zdrowia, przestrzeni kosmicznej, usług pocztowych, produkcji i dystrybucji, w tym chemikaliów i żywności czy sprzętu transportowego. Do sektorów KSC zaliczono też część podmiotów publicznych, w tym urzędy, samorządy, szkoły, szpitale, instytuty badawcze i Polską Agencję Prasową. (PAP)
mbl/ mick/
































































