Trang chủKhoa học - Công nghệCông nghệ sốLỗ hổng bảo mật khiến 200.000 website WordPress gặp nguy hiểm

Lỗ hổng bảo mật khiến 200.000 website WordPress gặp nguy hiểm


Theo The Hacker News, lỗ hổng có mã theo dõi CVE-2023-3460 (điểm CVSS 9,8), tồn tại trong tất cả phiên bản của plugin (tiện ích mở rộng) Ultimate Member, gồm cả phiên bản mới nhất (2.6.6) được phát hành vào ngày 29.6.2023.

Ultimate Member là một plugin phổ biến giúp cho việc tạo hồ sơ người dùng và cộng đồng trên các website WordPress. Tiện ích này cũng cung cấp các tính năng quản lý tài khoản.

WPScan – công ty bảo mật WordPress cho biết lỗi bảo mật này rất nghiêm trọng, qua đó những kẻ tấn công có thể khai thác chúng để tạo tài khoản người dùng mới với các đặc quyền quản trị, trao cho hacker quyền kiểm soát hoàn toàn các website bị ảnh hưởng.

Lỗ hổng bảo mật khiến 200.000 website WordPress gặp nguy hiểm - Ảnh 1.

Ultimate Member là một plugin nổi tiếng với hơn 200.000 website sử dụng

Thông tin chi tiết về lỗ hổng đã được giữ lại do lo ngại bị lạm dụng. Chuyên gia bảo mật từ Wordfence mô tả dù plugin có một danh sách các khóa bị cấm người dùng không thể cập nhật, nhưng có những cách đơn giản để bỏ qua các bộ lọc như dùng dấu gạch chéo hoặc mã hóa ký tự trong giá trị được cung cấp trong các phiên bản của plugin.

Lỗi bảo mật này được công bố sau khi có báo cáo xuất hiện về tài khoản quản trị viên giả mạo được thêm vào các website bị ảnh hưởng. Việc này khiến những nhà phát triển plugin đưa ra các bản sửa lỗi một phần trong các phiên bản 2.6.4, 2.6.5 và 2.6.6. Một bản cập nhật mới dự kiến sẽ được phát hành trong những ngày tới.

Ultimate Member cho biết trong phiên bản mới phát hành rằng lỗ hổng leo thang đặc quyền được sử dụng thông qua UM Forms, cho phép người lạ tạo người dùng WordPress cấp quản trị viên. Tuy vậy, WPScan chỉ ra các bản vá chưa hoàn chỉnh và đã tìm thấy nhiều phương pháp để phá vỡ chúng, nghĩa là lỗi này vẫn có thể bị khai thác.

Lỗ hổng đang được sử dụng để đăng ký tài khoản mới dưới tên apads, se_brutal, segs_brutal, wpadmins, wpengine_backup và wpenginer để tải lên các plugin và chủ đề (themes) độc hại thông qua bảng quản trị của website. Người dùng Ultimate Member nên tắt plugin cho đến khi có bản vá hoàn toàn lỗ hổng bảo mật này.



Source link

Cùng chủ đề

Mạo danh nhân viên hỗ trợ Apple để lừa đánh cắp tài khoản người dùng

Các chiêu trò lừa đảo trực tuyến được các chuyên gia nhận định ngày càng tinh vi hơn, khiến cho nhiều người dân khó nhận biết. Tình trạng mua bán dữ liệu cá nhân tại Việt Nam gia tăng cũng khiến các nhóm lừa đảo dễ dàng tiếp cận thông tin nạn nhân; Từ đó các kịch bản lừa đảo được xây dựng chi tiết, tinh vi và hướng chủ đích tới nạn nhân. Trong nội dung “Điểm tin...

Nổi bật

Mới nhất

Cùng tác giả

Giới chức quốc phòng Israel thúc giục một cuộc tấn công trực tiếp vào Iran?

Kênh 12 ngày 22.12 đưa tin hầu hết các quan chức cấp cao trong cơ quan quốc phòng Israel cho rằng nước này nên tiến hành một cuộc tấn công vào bên trong lãnh thổ Iran. ...

Nhóm thiện nguyện trường chuyên TP.HCM tiếp sức cho ước mơ Giáng sinh của trẻ cơ nhỡ

Sau thời gian dài chuẩn bị, nhóm học sinh trường chuyên TP.HCM, gồm Trường Phổ thông Năng khiếu, Lê Hồng Phong và Trần Đại Nghĩa, đã thực hiện thành công dự án đầu tiên của sáng kiến đồng hành, ươm mầm hy vọng...

Bài đọc nhiều

Giải pháp đột phá cho ngành du lịch trong thời đại số

Khi công nghệ ngày càng đóng vai trò trung tâm trong cuộc sống, việc ra mắt mạng xã hội mang tên Xintel mang lại sự tiện lợi trong trải nghiệm du lịch văn hóa của từng quốc gia.

5 mẹo sử dụng Pure Tuber giúp bạn khám phá nhiều điều thú vị hơn

Pure Tuber là ứng dụng giúp bạn xem Youtube trên điện thoại thoải mái không lo quảng cáo. Trên ứng dụng này cũng đang có rất nhiều tính năng giúp bạn tối ưu trải nghiệm xem video. Bài viết hôm nay sẽ mách bạn 5 mẹo sử dụng Pure Tuber để có thể trải nghiệm xem video thú vị hơn.

iPhone 18 Pro Max sẽ có nâng cấp lớn về camera

Theo nguồn tin mới nhất, bộ đôi iPhone 18 Pro và iPhone 18 Pro Max sẽ được Apple trang bị camera có khả năng thay đổi khẩu độ, hứa hẹn nâng tầm trải nghiệm chụp ảnh cho người dùng.

Mách bạn 3 cách tìm TikTok của người khác siêu đơn giản

Bạn đang muốn tìm TikTok của người khác nhưng chưa biết phải làm thế nào. Đừng lo, bài viết hôm nay sẽ mách bạn 3 phương pháp hiệu quả nhất để tìm kiếm và kết nối với người mà bạn quan tâm.

Cùng chuyên mục

“áo giáp” bảo vệ người dùng trước các mối đe dọa trực tuyến

Không gian mạng càng mở, các rủi ro về an toàn thông tin càng tăng. Điều này bắt buộc người dùng phải nâng cao cảnh giác, trang bị thêm giải pháp bảo mật nhằm ngăn chặn các nguy cơ gây hại. ...

Mới nhất

Video vệ tinh Trung Quốc biến thành quả cầu lửa khổng lồ trên bầu trời Mỹ

(CLO) Người dân khắp các tiểu bang phía đông nam Mỹ đã chia sẻ những video về các vật thể cháy sáng rực trên bầu trời đêm vào tối thứ Bảy....

Việt Nam có một ‘vị thuốc’ ruộng đồng, cực dễ tìm nhưng không phải ai cũng biết

Nấm rơm, một loại nấm quen thuộc trong bữa ăn hàng ngày của người Việt, không chỉ là món ăn ngon miệng mà còn là nguồn cung cấp dinh dưỡng dồi dào với nhiều lợi ích sức khỏe tuyệt...

Kỷ niệm 70 năm Ngày truyền thống ngành Điện lực Việt Nam (21/12/1954 – 21/12/2024)

DNVN - Ngày 21/12/2024, ngành Điện lực Việt Nam kỷ niệm ngày truyền thống với niềm tự hào về chặng đường lịch sử vẻ vang. ...

Âm nhạc kết nối tình hữu nghị

(ĐCSVN) - Tối 22/12, tại Bảo tàng Lịch sử Quân sự Việt Nam đã diễn Lễ bế mạc Giao lưu quân nhạc quốc tế năm 2024 với chủ đề “Âm nhạc kết nối tình hữu nghị”. Thông qua các tiết mục biểu diễn truyền cảm hứng về tình hữu nghị đến với Quân đội và nhân dân Việt Nam;...

Giới chức quốc phòng Israel thúc giục một cuộc tấn công trực tiếp vào Iran?

Kênh 12 ngày 22.12 đưa tin hầu hết các quan chức cấp cao trong cơ quan quốc phòng Israel cho rằng nước này...

Mới nhất