Wykryto krytyczne luki w WordPress. Dlaczego darmowy CMS bywa droższy od dedykowanych rozwiązań?
Wczoraj w mediach i środowisku IT zrobiło się głośno za sprawą oficjalnego komunikatu Pełnomocnika Rządu ds. Cyberbezpieczeństwa, Krzysztofa Gawkowskiego. W popularnym systemie WordPress wykryto krytyczne luki bezpieczeństwa (dotyczące m.in. usługi REST API oraz podatności na ataki typu SQL Injection), które w skrajnych przypadkach pozwalają cyberprzestępcom na pełne przejęcie kontroli nad serwerem.
Sprawa jest na tyle poważna, że zespoły CSIRT NASK, CSIRT GOV i CSIRT MON potwierdziły ryzyko wystąpienia incydentu krytycznego. Ministerstwo Cyfryzacji wydało pilne zalecenia dla podmiotów Krajowego Systemu Cyberbezpieczeństwa (KSC) – w tym urzędów, samorządów, szkół czy szpitali – nakazujące natychmiastowe aktualizacje, ograniczenie dostępu do podatnych ścieżek REST API oraz audyt logów systemowych.
Co to oznacza w praktyce dla jednostek sektora publicznego?
Mit "darmowego" WordPressa
WordPress to świetne rozwiązanie na start dla prywatnego bloga czy małej strony firmowej. Kiedy jednak wdrażany jest w instytucji publicznej, jego podstawowa zaleta – czyli bezpłatny i powszechnie dostępny kod (open source) – staje się jego największą słabością.
Popularność WordPressa sprawia, że różnego rodzaju boty nieustannie skanują sieć w poszukiwaniu niezaktualizowanych stron. W praktyce utrzymanie takiego serwisu w sektorze publicznym to ciągły wyścig z czasem:
- Generuje stałe koszty serwisu: Oprogramowanie jest darmowe tylko w momencie pobrania. Potem wymaga stałego monitorowania alertów bezpieczeństwa, niezwłocznego wgrywania poprawek oraz opłacania opieki technicznej, która reaguje bardzo szybko na kolejne aktualizacje systemu.
- Przenosi odpowiedzialność na urzędnika: To instytucja odpowiada za ciągłość działania i ochronę danych. Brak reakcji w ciągu kilkunastu godzin od ogłoszenia nowej luki bezpieczeństwa stwarza realne ryzyko paraliżu serwisu.
- Wtyczki i szablony a dostępność cyfrowa (WCAG 2.1): Budowanie stron publicznych na gotowych szablonach i dziesiątkach wtyczek z zewnętrznych źródeł rodzi kolejny problem. Wystarczy jedna aktualizacja motywu, by zniweczyć dostępność cyfrową strony. Zapewnienie pełnej zgodności ze standardem WCAG 2.1 na WordPressie bywa z czasem coraz droższym rozwiązaniem – wtyczki potrafią wpływać na działanie strony, a elementy serwisu przestają być przyjazne dla osób z niepełnosprawnościami.
W IntraCOM.pl stawiamy na dedykowany system InCMS – spokój i bezpieczeństwo od ponad dwóch dekad.
Tworząc strony i portale dla miast, jednostek samorządowych oraz instytucji budżetowych, od lat konsekwentnie opieramy nasze wdrożenia na naszym autorskim systemie InCMS.
Dlaczego klienci IntraCOM.pl nie muszą z niepokojem śledzić kolejnych komunikatów CSIRT o lukach w WordPressie?
- Bezpieczeństwo w standardzie (Security by Design): InCMS to autorskie środowisko. Nie posiada publicznie dostępnego kodu źródłowego, co oznacza, że zautomatyzowane boty szukające masowych podatności są wobec naszych serwisów po prostu bezradne.
- Dostępność cyfrowa WCAG 2.1 bez kompromisów: W przeciwieństwie do WordPressa, gdzie WCAG często dodaje się „na doklejkę” za pomocą wtyczek, w naszych realizacjach dostępność cyfrowa jest przemyślana, zaprojektowana specjalnie dla danego szablonu graficznego oraz sprawdzona przez certyfikowanych specjalistów od dostępności cyfrowej. Dajemy gwarancję, że strona jest w pełni użyteczna, czytelna i zgodna z prawem – bez ryzyka, że kolejna łatka „rozsypie” dostępność dla niedowidzących.
- Brak obcych wtyczek: Wszystkie moduły (w tym BIP, formularze czy narzędzia do zarządzania treścią) tworzymy sami. Urząd nie musi się martwić o wgrywanie aktualizacji po godzinach czy audytowanie logów.
Ostatnie ostrzeżenia rządowe pokazują, że w sektorze publicznym oszczędność przy wyborze darmowego oprogramowania bywa widoczna jedynie zaraz po wdrożeniu.
Jeśli szukasz dla swojej jednostki serwisu, który jest bezpieczny, spełnia wymogi WCAG 2.1 i po prostu działa bez ciągłej konieczności poprawy po aktualizacji – odezwij się do nas.
Z chęcią porozmawiamy o tym, jak od dwudziestu lat ułatwiamy pracę urzędom w całej Polsce.