אבטחת אתרים

כל הכתבות של CyberNow בנושא אבטחת אתרים — 17 כתבות. ניתוחים טכניים, עדכוני אבטחה והתראות בעברית.

6 בספטמבר 2026

החנות כתבה במו ידיה את הקובץ שפרץ אותה: חולשה במערכת Magento מנוצלת בלי שיש לה תיקון

חוקרי Sansec מצאו שתוקפים מריצים קוד על שרתים של חנויות אונליין דרך בקשת מידע שנראית תמימה, ומשאירים שם דלת אחורית. כל הגרסאות שבשימוש חשופות, גם המעודכנות, ואדובי עוד לא הוציאה תיקון.

5 בספטמבר 2026

הבדיקה ש"אתם לא רובוט" ביקשה להדביק פקודה בחלון של ווינדוס: 5,400 אתרים פרוצים מפיצים כך נוזקה

חוקרי Netskope סופרים יותר מ-5,400 אתרים קטנים שנפרצו, בהם אתרי מרפאות, בעלי מקצוע וחנויות, שמציגים לגולשים בדיקת אנוש מזויפת ומבקשים מהם להריץ פקודה במחשב. הקוד הזדוני עצמו שמור על בלוקצ'יין, ולכן קשה מאוד להוריד אותו מהאוויר.

4 בספטמבר 2026

התוצאה בחיפוש הובילה לאתר של עירייה, והדף הגיע משרת אחר לגמרי: מודול Apache זדוני על עשרות דומיינים ממשלתיים בברזיל

צ'ק פוינט מתעדת קבוצה דוברת סינית שמתקינה מודול Apache משלה על שרתים ממשלתיים בברזיל. המודול מעביר נתיבים נבחרים לשרת של התוקף ומוחק בדרך את הגדרת האבטחה של הדפדפן, כדי שדפי ההימורים ייראו כאילו הם מתארחים על דומיין gov.br.

4 בספטמבר 2026

התיקון יצא ב-19 באוגוסט, והתקיפות התחילו באותו יום: כמעט 200 אלף ניסיונות ניצול נגד אתרי Elementor Pro

לפני שבועיים דיווחנו כאן שהחולשה בתוסף של אלמנטור תוקנה ושניסיונות ניצול בשטח לא נצפו. חברת האבטחה Wordfence מדווחת עכשיו שהיא חסמה קרוב ל-200 אלף ניסיונות כאלה אצל לקוחותיה, והראשונים שבהם היו ביום שבו יצא התיקון.

3 בספטמבר 2026

מה שנשתל בתגובה חיכה עד שמנהל האתר ישחזר גיבוי: 3.25 מיליון אתרי וורדפרס עדיין מריצים גרסה חשופה

חולשה בתוסף הגיבוי הנפוץ All-in-One WP Migration and Backup מאפשרת לתוקף לשתול טקסט באתר דרך מנגנון ציבורי לגמרי, ולחכות. ברגע שמנהל האתר משחזר גיבוי, הטקסט הזה מתחיל להתנהג כפקודה למסד הנתונים ומדליף את המפתח שמאפשר להעלות קוד.

30 באוגוסט 2026

תוסף התרומות GiveWP קיבל תיקון לחולשה בציון 10, שמאפשרת לתוקף להריץ פקודות על שרת האתר

החולשה בתוסף שגובה תרומות עבור יותר מ-100 אלף אתרי וורדפרס מאפשרת לתוקף בלי חשבון להריץ קוד על השרת. הגרסה המתוקנת יצאה ב-27 באוגוסט, ומי שמנהל אתר כזה צריך לבדוק היום איזו גרסה מותקנת אצלו.

27 באוגוסט 2026

חולשה בציון 10 בנגן הווידאו של קלטורה נשארה בלי תיקון, אחרי חמישה חודשים שבהם החברה לא ענתה

חוקר גילה שאפשר לבקש משרת קלטורה קובץ הגדרות פנימי ולקבל בחזרה את סיסמאות מסד הנתונים בטקסט גלוי, ומשם להגיע להרצת קוד. CERT/CC פרסם את הפרטים אחרי שלא הצליח להשיג את החברה הישראלית.

27 באוגוסט 2026

אף אחד לא צריך ללחוץ: התיקון לתבנית Avada סוגר השתלטות מלאה על אתרי וורדפרס

שרשרת של שש בעיות בתבנית Avada ובתוסף Fusion Builder אפשרה לתוקף בלי חשבון ובלי סיסמה לשתול קובץ PHP בשרת של האתר ולהריץ אותו. התיקון פורסם אתמול, ומיליון אתרים ומעלה צריכים אותו.

26 באוגוסט 2026

שער ההזדהות הממשלתי של נורווגיה נפל ל-30 שעות, ואף אחד לא נכנס פנימה

מתקפת הצפה על התשתית שמריצה את ההתחברות לשירותי המדינה בנורווגיה השביתה את רשות המסים, שירות התעסוקה ופורטל הבריאות. הרשות מדגישה שלא הייתה חדירה ולא דלף מידע, וזה בדיוק ההבדל שכדאי להכיר.

25 באוגוסט 2026

slug אחד, שבע מהדורות: איך תוסף SSO לוורדפרס נשאר פרוץ בזמן שכל הסורקים הציגו אותו כמתוקן

צוות האבטחה של DigitalOcean חסם ניסיון כניסה לממשק ניהול של אתר וורדפרס, וגילה שלתוקף כבר הייתה עוגיית אדמין תקפה. שתי חולשות בתוסף ה-SAML של miniOrange איפשרו לזייף חתימה ולהיכנס כמנהל, ובגלל שהתוסף מפיץ שבע מהדורות תחת מזהה אחד, שום מסד נתוני חולשות לא ידע לסמן את האתרים שנשארו חשופים.