Съвети от надзорния орган към потребители, засегнати от уязвимостта
Наскоро бяха открити уязвимости в софтуера WordPress. WordPress се използва сравнително широко в Нидерландия. Уязвимостите в WordPress в момента се експлоатират активно, което води до нарушения на данните.
Нидерландският орган за защита на данните (AP) отбелязва, че рисковете от тези нарушения на данните не винаги се оценяват правилно от засегнатите организации. В резултат на това хората, чиито данни са били изтекли, не винаги са достатъчно информирани. Поради това AP сега издава препоръки.
Какво става?
WordPress е широко използвана система за управление на уебсайтове. Наскоро в този софтуер бяха открити уязвимости. Налична е актуализация за отстраняване на тези уязвимости, но много потребители вероятно все още не са я инсталирали. Злонамерени лица в момента активно експлоатират уязвимостите. Нидерландският орган за защита на данните (AP) напоследък получава много сигнали за нарушения на данните във връзка с това.
Какви са рисковете?
Чрез използването на уязвимостта, нападателите могат да поемат контрола над вашата WordPress система. След това нападателите имат неограничен достъп до всичко във вашата WordPress система.
Това включва най-малко информация за потребителите и администратора на вашия уебсайт, информацията, която (дори ако е била ограничена) е била достъпна на вашия уебсайт, както и информацията за клиенти и потребители, която се обработва чрез вашия уебсайт.“
AP изброява потенциално застрашената информация – публикации във форуми, покупки, оферти, консултации или попълнени уеб формуляри. С тези лични данни престъпници биха могли да злоупотребят, например за изпращане на спам, извършване на целенасочени фишинг атаки и разпространение на зловреден софтуер.
Какво можете да направите?
Следните действия са важни:
- Проверете веднага коя версия на WordPress използвате.
- Актуализирайте WordPress до най-новата версия. Проверете тази страница на Националния център за киберсигурност за информация относно актуализирането на WordPress.
- Проверете дали вашата WordPress система е била уязвима за експлоатация и ако е така, проучете дали уязвимостта е била експлоатирана. Можете да помолите вашия доставчик на хостинг услуги или доставчик на ИТ услуги да ви помогне с това. Те може да са в състояние да проверят лог файловете за следи от експлоатация (известни също като индикатори за компрометиране или IoC).
- Ако бъдат открити следи от злоупотреба, активирайте плана си за реагиране при инциденти възможно най-скоро .
Достъп до лични данни? Докладвайте за нарушението на данните на AP
Открити ли са следи от злоупотреба и евентуално ли е имало достъп до лични данни в резултат на това? Ако е така, трябва да се предположи, че е имало нарушение на данните и че засегнатите лични данни може да бъдат използвани неправомерно от нападателя. Поради това AP съветва да се докладва за нарушението на данните.
Моля, обърнете внимание: не бива да чакате обширни разследвания, за да определите точния характер и обхват на нарушението на данните. Следователно е възможно да подадете предварителен доклад. Можете да направите това чрез формуляра за уведомяване за нарушение на данните. Можете да намерите повече информация на страницата „Как да съобщите за нарушение на данните“.
Информирайте лицата, чиито лични данни са били достъпни.
За да решите дали да информирате жертвите за нарушението на данните, трябва да оцените риска, пред който са изправени. Вземете предвид следното:
- Не е ясно дали е имало действителен достъп до личните данни, но не можете да го изключите (въз основа на проверка на лог файловете)? Тогава да предположим най-лошия сценарий: че нападателят е имал достъп до личните данни.
- Ако са засегнати особени категории лични данни, като например данни за нечие здраве? Ако е така, вземете предвид високия риск и информирайте всички жертви възможно най-скоро.
- Засегнати ли са голям брой имейл адреси и телефонни номера? Ако е така, имайте предвид високия риск и информирайте всички жертви възможно най-скоро. Престъпниците могат да злоупотребят с тези данни, за да изпращат спам, да извършват целенасочени фишинг атаки и да разпространяват зловреден софтуер.
Трябва да информирате жертвите незабавно, директно и правилно. Можете да намерите повече информация на страницата „Как да информирате жертвите за нарушение на данните“.


