Trang chủKhoa học - Công nghệCông nghệ sốLỗ hổng bảo mật khiến 200.000 website WordPress gặp nguy hiểm

Lỗ hổng bảo mật khiến 200.000 website WordPress gặp nguy hiểm


Theo The Hacker News, lỗ hổng có mã theo dõi CVE-2023-3460 (điểm CVSS 9,8), tồn tại trong tất cả phiên bản của plugin (tiện ích mở rộng) Ultimate Member, gồm cả phiên bản mới nhất (2.6.6) được phát hành vào ngày 29.6.2023.

Ultimate Member là một plugin phổ biến giúp cho việc tạo hồ sơ người dùng và cộng đồng trên các website WordPress. Tiện ích này cũng cung cấp các tính năng quản lý tài khoản.

WPScan – công ty bảo mật WordPress cho biết lỗi bảo mật này rất nghiêm trọng, qua đó những kẻ tấn công có thể khai thác chúng để tạo tài khoản người dùng mới với các đặc quyền quản trị, trao cho hacker quyền kiểm soát hoàn toàn các website bị ảnh hưởng.

Lỗ hổng bảo mật khiến 200.000 website WordPress gặp nguy hiểm - Ảnh 1.

Ultimate Member là một plugin nổi tiếng với hơn 200.000 website sử dụng

Thông tin chi tiết về lỗ hổng đã được giữ lại do lo ngại bị lạm dụng. Chuyên gia bảo mật từ Wordfence mô tả dù plugin có một danh sách các khóa bị cấm người dùng không thể cập nhật, nhưng có những cách đơn giản để bỏ qua các bộ lọc như dùng dấu gạch chéo hoặc mã hóa ký tự trong giá trị được cung cấp trong các phiên bản của plugin.

Lỗi bảo mật này được công bố sau khi có báo cáo xuất hiện về tài khoản quản trị viên giả mạo được thêm vào các website bị ảnh hưởng. Việc này khiến những nhà phát triển plugin đưa ra các bản sửa lỗi một phần trong các phiên bản 2.6.4, 2.6.5 và 2.6.6. Một bản cập nhật mới dự kiến sẽ được phát hành trong những ngày tới.

Ultimate Member cho biết trong phiên bản mới phát hành rằng lỗ hổng leo thang đặc quyền được sử dụng thông qua UM Forms, cho phép người lạ tạo người dùng WordPress cấp quản trị viên. Tuy vậy, WPScan chỉ ra các bản vá chưa hoàn chỉnh và đã tìm thấy nhiều phương pháp để phá vỡ chúng, nghĩa là lỗi này vẫn có thể bị khai thác.

Lỗ hổng đang được sử dụng để đăng ký tài khoản mới dưới tên apads, se_brutal, segs_brutal, wpadmins, wpengine_backup và wpenginer để tải lên các plugin và chủ đề (themes) độc hại thông qua bảng quản trị của website. Người dùng Ultimate Member nên tắt plugin cho đến khi có bản vá hoàn toàn lỗ hổng bảo mật này.



Source link

Cùng chủ đề

Mạo danh nhân viên hỗ trợ Apple để lừa đánh cắp tài khoản người dùng

Các chiêu trò lừa đảo trực tuyến được các chuyên gia nhận định ngày càng tinh vi hơn, khiến cho nhiều người dân khó nhận biết. Tình trạng mua bán dữ liệu cá nhân tại Việt Nam gia tăng cũng khiến các nhóm lừa đảo dễ dàng tiếp cận thông tin nạn nhân; Từ đó các kịch bản lừa đảo được xây dựng chi tiết, tinh vi và hướng chủ đích tới nạn nhân. Trong nội dung “Điểm tin...

Nổi bật

Mới nhất

Cùng tác giả

Trung Quốc sắp trình làng chiến đấu cơ tàng hình mới

Máy bay chiến đấu tàng hình mới J-35A của Trung Quốc sẽ được trưng bày lần đầu tiên vào tuần tới tại triển lãm hàng không dân dụng và quân sự lớn nhất nước này. ...

Mẹ tỉ phú Musk bị cáo buộc phân biệt chủng tộc với phóng viên Mỹ gốc Việt

Bà Maye Musk, người mẫu và là mẹ tỉ phú Elon Musk, đã bị cáo buộc phân biệt chủng tộc vì chỉ trích một phóng viên người Mỹ gốc Việt. Hôm bầu cử Mỹ 5.11, mẹ tỉ phú Elon Musk, bà Maye Musk đăng lên tài khoản X (tên cũ là Twitter), công ty của con trai bà, bài viết chỉ trích phóng viên mảng công nghệ người Mỹ gốc Việt Ryan Mac của tờ The New York Times. Bà Maye Musk, mẹ tỉ phú...
03:56:37

Bài phát biểu xúc động và đầy nước mắt của nữ thủ khoa

Không cần phải nhìn vào bài phát biểu đã chuẩn bị từ trước, những gì cô gái này chia sẻ trong buổi lễ tốt nghiệp đại học đã lay động lòng người bởi cảm xúc chân thành. Bài phát biểu đầy cảm xúc Lúc chia sẻ với người viết về bài phát biểu vừa qua của mình, cảm xúc trong Huỳnh Gia Điềm, tốt nghiệp ngành quản trị sự kiện, Trường ĐH Hoa Sen vẫn còn rất đong đầy. Cô nàng...

Phát hiện kiểu ngủ tối ưu nhất để người lớn tuổi sống thọ hơn

Nghiên cứu vừa được công bố trên tạp chí nghiên cứu BMC Public Health đã khám phá tác động của các kiểu ngủ khác nhau đến 'quá trình lão hóa thành công' ở người lớn tuổi. ...

Bài đọc nhiều

Chủ sở hữu Facebook Meta phát triển công cụ tìm kiếm AI riêng

Công ty mẹ của Facebook, Meta đang phát triển một công cụ tìm kiếm dựa trên trí tuệ nhân tạo nhằm giảm sự phụ thuộc vào Google của Alphabet và Bing của Microsoft. ...

Cách tắt mã hóa đầu cuối trên Messenger cực đơn giản

Bạn đang tìm cách để tắt mã hóa đầu cuối trên Messenger để tránh các rắc rối do tính năng này gây ra trong quá trình sử dụng. Bài viết hôm nay sẽ hưỡng dẫn chi tiết đến bạn cách tắt mã hóa đầu cuối trên Messenger điện thoại iPhone và Android.

Apple mất ngôi công ty lớn nhất thế giới vào tay Nvidia

Nvidia là nhà cung cấp các bộ xử lý đồ họa (GPU)- phần cứng dùng để triển khai các phần mềm AI tiên tiến như ChatGPT- số 1 thế giới. Trong 5 năm qua, cổ phiếu của hãng tăng hơn 2.700% và doanh thu đều đặn. Đặc biệt, trong năm 2024, cổ phiếu Nvidia tăng gần gấp 3 giá trị khi các nhà đầu tư tiếp tục đặt trọn niềm tin vào khả năng duy trì tăng trưởng của...

Hướng dẫn cách chèn file PDF vào Google Sheets đơn giản và hiệu quả

Biết cách chèn file PDF vào Google Sheets giúp bạn quản lý dữ liệu và chia sẻ thông tin dễ dàng hơn. Bài viết hôm nay sẽ hướng dẫn bạn cách chèn file PDF vào Google Sheets đơn giản và hiệu quả nhất.

OpenAI chính thức đàm phán chuyển đổi mục đích hoạt động vì lợi nhuận

Theo Bloomberg, OpenAI đang đàm phán với văn phòng tổng chưởng lý California để thay đổi cơ cấu trở thành doanh nghiệp hoạt động vì lợi nhuận. ...

Cùng chuyên mục

iPhone 17 Air sẽ có đối thủ

Smartprix tiết lộ, mẫu Galaxy S25 Slim đã xuất hiện trong cơ sở dữ liệu của FCC của Hàn Quốc. Sản phẩm dự kiến mang số model SM-S937U- điều này cho thấy đây có thể là thành viên thứ tư trong dòng Galaxy S25, bên cạnh Galaxy S25, S25+ và S25 Ultra. Các nguồn tin cho rằng chiếc smartphone siêu mỏng này của Samsung sẽ là câu trả lời cho iPhone 17 Air. Sản phẩm cũng được kỳ vọng...

Bổ nhiệm Cục trưởng Cục Chuyển đổi số quốc gia

Sáng 7/11, Bộ TT-TT tổ chức hội nghị về công tác cán bộ. Tại hội nghị đã công bố quyết định số 1906/QĐ-BTTTT ngày 6/11/2024 về điều động và bổ nhiệm có thời hạn ông Lê Văn Tuấn - Cục trưởng Cục An toàn thông tin giữ chức Cục trưởng Cục Chuyển đổi số quốc gia. Quyết định có hiệu lực kể từ ngày ký. Cùng với đó, Bộ TT-TT trao quyết định số 1908/QĐ-BTTTT ngày 6/11/2024 về việc...

Ngăn chặn thất thoát dữ liệu doanh nghiệp bằng công nghệ cao

DNVN - Fortinet vừa chính thức giới thiệu FortiDLP, một giải pháp ngăn chặn thất thoát dữ liệu thế hệ tiếp theo cũng như tập trung vào quản lý rủi ro nội bộ. ...

Ghi nhận tại nhiều ngân hàng thương mại: Tỷ lệ giao dịch số tiệm cận mức tuyệt đối

DNVN - Hiện nay, tỷ lệ giao dịch số tại nhiều ngân hàng đạt từ 97-98%, tiệm cận mức tuyệt đối. Tỷ lệ tăng trưởng giao dịch trên kênh số của ngành vẫn đạt mức 2 con số hằng năm cả về số lượng lẫn giá trị giao dịch. ...

Chương trình phòng chống lừa đảo trực tuyến 2024: Sân chơi mới, bổ ích cho các KOLs

DNVN - Từ ngày 22/10 đến 22/11, Cục An toàn thông tin (Bộ Thông tin và Truyền thông) và TikTok Việt Nam tổ chức chương trình phòng chống lừa đảo trực tuyến 2024. Đây là chiến dịch khuyến khích KOLs (người có ảnh hưởng trên mạng xã hội) tham gia sáng tạo nội dung,...

Mới nhất

Thúc đẩy khoa học công nghệ, phát huy thế mạnh tỉnh Quảng Bình

(ĐCSVN) – Theo Thứ trưởng Bộ Khoa học và Công nghệ Lê Xuân Định, cần có các giải pháp về khoa học, công nghệ và đổi mới sáng tạo nhằm khơi thông được nguồn lực, phát huy tối đa tiềm năng, thế mạnh của từng địa phương và của vùng trên các lĩnh vực. ...

Vườn cúc họa mi hiếm hoi sống sót sau bão Yagi bung nở, khoe sắc

TPO - Tại làng hoa Nhật Tân, Phú Thượng, Hà Nội chỉ còn số lượng ít hoa cúc họa mi còn sót lại sau bão số 3, những luống hoa đã nở được người dân thu hoạch và bán nhanh trong tuần đầu tháng 11. Cánh đồng cúc hoạ mi còn sót lại sau siêu bão Yagi Năm nay, những hộ...

Cập nhật mới nhất về hướng di chuyển của bão số 7 Yinxing

Tin bão mới nhất: Hồi 10 giờ (08/11), vị trí tâm bão số 7 Yinxing ở vào khoảng 18,3 độ Vĩ Bắc; 118,9 độ Kinh Đông, trên vùng biển phía Đông...

Công bố nền tảng truyền hình số Quốc gia VTVGo

(Chinhphu.vn) - Hưởng ứng Ngày chuyển đổi số quốc gia 10/10, Đài truyền hình Việt Nam (VTV) vừa chính thức công bố nền tảng truyền hình số quốc gia VTVGo.   VTV công bố nền tảng truyền hình số trực tuyến quốc gia - Ảnh: VGP/HM Đây là một trong những kết quả nổi bật của quá trình chuyển đổi số của...

Tỷ phú Elon Musk làm gì khi tham gia chính quyền của ông Trump?

Giám đốc điều hành của Tesla và SpaceX, tỷ phú Elon Musk cho biết nếu trở thành một phần trong chính quyền mới của Tổng thống đắc cử Donald Trump, ông sẽ giảm một số cơ quan liên bang để cải thiện hiệu quả hoạt động của chính phủ.Tỷ phú Musk, người ủng hộ nhiệt thành cho ông Trump...

Mới nhất