Bezpečnostná zraniteľnosť v Houzez – týka sa aj starších verzií
Používate na WordPress stránke tému Houzez? V tom prípade odporúčame skontrolovať jej aktuálnu verziu.
V komponente Houzez Theme – Functionality bola identifikovaná bezpečnostná zraniteľnosť typu Local File Inclusion (LFI). Podľa bezpečnostnej databázy Wordfence sa problém týka verzií 4.1.8 a starších a jeho závažnosť je hodnotená ako High.
Týka sa problém aj starších verzií Houzez?
Áno.
Označenie „4.1.8 a staršie“ neznamená iba verzie 4.1.x. Do tohto rozsahu spadajú aj staršie verzie, vrátane radu 3.x a 2.x.
Ak teda web používa staršiu verziu Houzez, nie je možné túto zraniteľnosť jednoducho ignorovať s argumentom, že ide o problém týkajúci sa iba novších verzií.
Pri veľmi starých inštaláciách je navyše potrebné počítať s tým, že môžu obsahovať aj **ďalšie bezpečnostné zraniteľnosti**, ktoré boli v novších verziách postupne opravené.
Čo znamená Local File Inclusion?
Local File Inclusion (LFI) je typ zraniteľnosti, ktorý môže za určitých podmienok umožniť autentifikovanému používateľovi ovplyvniť načítanie lokálnych súborov na serveri.
Konkrétne riziko závisí od konfigurácie WordPressu, oprávnení používateľov, serverového prostredia a ďalších použitých komponentov.
Neznamená to automaticky, že každý web so zraniteľnou verziou bol napadnutý. Znamená to však, že používaný komponent obsahuje známu bezpečnostnú chybu, pre ktorú už existuje oprava.
Aká verzia problém opravuje?
Zraniteľnosť bola opravená vo verzii 4.2.0.
Odporúčame preto nepoužívať verzie 4.1.8 a staršie a aktualizovať na opravenú verziu, ktorá je zároveň kompatibilná s konkrétnym webom.
Pri produkčných stránkach však neodporúčame aktualizovať bez predchádzajúceho overenia kompatibility. Platí to najmä pri starších inštaláciách, kde môže byť medzi pôvodnou a novou verziou veľký technologický rozdiel.
Prečo je pri starom Houzez potrebná zvýšená opatrnosť?
Pri starších webových stránkach často nejde o jednu konkrétnu zraniteľnosť.
Po rokoch používania môžu byť zastarané nielen samotné Houzez, ale aj:
- WordPress,
- PHP
- pluginy,
- ďalšie komponenty témy,
- knižnice a závislosti,
- prípadné vlastné úpravy webu.
Bezpečnostná aktualizácia preto nemusí znamenať iba jednoduché kliknutie na tlačidlo „Aktualizovať“.
Pri staršom webe je vhodné najskôr preveriť jeho stav, vytvoriť zálohu a aktualizáciu otestovať. Cieľom by nemalo byť iba odstránenie jednej známej chyby, ale dostať web do stavu, v ktorom bude dlhodobo udržateľný a bezpečný.
Odporúčanie
Ak používate Houzez, odporúčame skontrolovať:
1. verziu témy Houzez,
2. verziu Houzez Theme – Functionality,
3. verziu WordPressu,
4. používanú verziu PHP,
5. stav ostatných pluginov,
6. prípadné vlastné úpravy a integrácie.
Pre produkčné weby je vhodné používať **overenú a otestovanú verziu**, nie automaticky najnovšie vydanie v deň jeho publikovania.
V súčasnosti preto pri aktualizáciách preferujeme overenú verziu Houzez 4.2.7. Úplne nové vydania je vhodné najskôr otestovať z hľadiska kompatibility, najmä pri existujúcich a komplexnejších webových stránkach.
Zhrnutie
- Zraniteľnosť sa týka Houzez Theme – Functionality 4.1.8 a starších.
- Týka sa teda aj starších verzií radu 3.x a 2.x.
- Ide o zraniteľnosť typu Local File Inclusion (LFI).
- Závažnosť je hodnotená ako High.
- Oprava je dostupná od verzie 4.2.0.
- Pri starších webových stránkach odporúčame kontrolovaný upgrade a preverenie celého prostredia, nie iba samotnej témy.
Ak váš WordPress stále používa staršiu verziu Houzez, bezpečnostnú aktualizáciu by ste nemali odkladať.








