Trang chủKhoa học - Công nghệCông nghệ sốLỗ hổng bảo mật khiến 200.000 website WordPress gặp nguy hiểm

Lỗ hổng bảo mật khiến 200.000 website WordPress gặp nguy hiểm


Theo The Hacker News, lỗ hổng có mã theo dõi CVE-2023-3460 (điểm CVSS 9,8), tồn tại trong tất cả phiên bản của plugin (tiện ích mở rộng) Ultimate Member, gồm cả phiên bản mới nhất (2.6.6) được phát hành vào ngày 29.6.2023.

Ultimate Member là một plugin phổ biến giúp cho việc tạo hồ sơ người dùng và cộng đồng trên các website WordPress. Tiện ích này cũng cung cấp các tính năng quản lý tài khoản.

WPScan – công ty bảo mật WordPress cho biết lỗi bảo mật này rất nghiêm trọng, qua đó những kẻ tấn công có thể khai thác chúng để tạo tài khoản người dùng mới với các đặc quyền quản trị, trao cho hacker quyền kiểm soát hoàn toàn các website bị ảnh hưởng.

Lỗ hổng bảo mật khiến 200.000 website WordPress gặp nguy hiểm - Ảnh 1.

Ultimate Member là một plugin nổi tiếng với hơn 200.000 website sử dụng

Thông tin chi tiết về lỗ hổng đã được giữ lại do lo ngại bị lạm dụng. Chuyên gia bảo mật từ Wordfence mô tả dù plugin có một danh sách các khóa bị cấm người dùng không thể cập nhật, nhưng có những cách đơn giản để bỏ qua các bộ lọc như dùng dấu gạch chéo hoặc mã hóa ký tự trong giá trị được cung cấp trong các phiên bản của plugin.

Lỗi bảo mật này được công bố sau khi có báo cáo xuất hiện về tài khoản quản trị viên giả mạo được thêm vào các website bị ảnh hưởng. Việc này khiến những nhà phát triển plugin đưa ra các bản sửa lỗi một phần trong các phiên bản 2.6.4, 2.6.5 và 2.6.6. Một bản cập nhật mới dự kiến sẽ được phát hành trong những ngày tới.

Ultimate Member cho biết trong phiên bản mới phát hành rằng lỗ hổng leo thang đặc quyền được sử dụng thông qua UM Forms, cho phép người lạ tạo người dùng WordPress cấp quản trị viên. Tuy vậy, WPScan chỉ ra các bản vá chưa hoàn chỉnh và đã tìm thấy nhiều phương pháp để phá vỡ chúng, nghĩa là lỗi này vẫn có thể bị khai thác.

Lỗ hổng đang được sử dụng để đăng ký tài khoản mới dưới tên apads, se_brutal, segs_brutal, wpadmins, wpengine_backup và wpenginer để tải lên các plugin và chủ đề (themes) độc hại thông qua bảng quản trị của website. Người dùng Ultimate Member nên tắt plugin cho đến khi có bản vá hoàn toàn lỗ hổng bảo mật này.



Source link

Cùng chủ đề

Mạo danh nhân viên hỗ trợ Apple để lừa đánh cắp tài khoản người dùng

Các chiêu trò lừa đảo trực tuyến được các chuyên gia nhận định ngày càng tinh vi hơn, khiến cho nhiều người dân khó nhận biết. Tình trạng mua bán dữ liệu cá nhân tại Việt Nam gia tăng cũng khiến các nhóm lừa đảo dễ dàng tiếp cận thông tin nạn nhân; Từ đó các kịch bản lừa đảo được xây dựng chi tiết, tinh vi và hướng chủ đích tới nạn nhân. Trong nội dung “Điểm tin...

Nổi bật

Mới nhất

Cùng tác giả

Cúng giao thừa, bánh tét, thịt kho hột vịt nói thế nào trong tiếng Anh?

Tết Nguyên đán 2025 đến rồi. Đâu là từ vựng tiếng Anh về các món ăn tết như bánh tét, thịt kho hột vịt...? Những phong tục tết như cúng giao thừa, trong tiếng Anh dùng như thế nào? ...

Ukraine sơ tán nhiều nơi ở Donetsk, Nga kiểm soát thêm 2 làng

Ukraine sơ tán bắt buộc đối với những gia đình có trẻ em tại nhiều khu vực ở Donetsk, trong khi có thông tin Nga giành quyền kiểm soát thêm 2 ngôi làng ở vùng này. ...

Bác sĩ chỉ mẹo hay để bạn bớt rượu bia trong dịp tết này

Các chuyên gia cho biết lên kế hoạch trước có thể giúp bạn 'né' được việc uống quá nhiều rượu bia trong các ngày tết. ...

3 loại thịt tốt nhất nên ăn dịp tết

Thịt là thành phần quan trọng trong nhiều chế độ ăn lành mạnh, đặc biệt là những người tập luyện thể dục, chơi thể thao. Đây là nguồn cung cấp protein và dưỡng chất quan trọng cho cơ thể. Một số loại thịt...

Làm thế nào để ngăn ngừa cholesterol tăng vọt trong kỳ nghỉ tết?

Kỳ nghỉ tết là thời điểm mà nhiều người sẽ quây quần bên gia đình và thưởng thức các món ăn truyền thống. Tuy nhiên, việc ăn quá nhiều thực phẩm giàu chất béo bão hòa và đường có thể dẫn đến tình...

Bài đọc nhiều

Đổ hàng tỷ USD vào AI, Big Tech xuống tay sa thải hàng loạt nhân sự

Trí tuệ nhân tạo (AI) khiến người lao động mất việc là một nỗi lo lớn tại Silicon Valley. Không phải mọi đợt sa thải trong năm qua đếu liên quan trực tiếp đến AI. Dù vậy, những thông báo cắt giảm việc làm gần đây xuất hiện sau khi các hãng công nghệ công bố các khoản đầu tư lớn vào AI khi họ tìm cách phân bổ lại nguồn lực và ngày càng nhiều doanh nghiệp...

Samsung Galaxy S25 Slim sẽ ra mắt vào cuối năm 2025?

Theo thông tin mới nhất, Samsung được cho là sẽ ra mắt thêm biến thể Galaxy S25 Slim mới vào cuối năm 2025, sau khi các phiên bản Galaxy S25, S25 Plus và S25 Ultra được trình làng.

Cùng chuyên mục

Công nghệ chip di động, gaming và AI

Các hãng sản xuất sẽ tiếp tục cải tiến thiết kế, nâng cấp công nghệ phần cứng và phần mềm, trong khi người dùng cũng kỳ vọng vào những trải nghiệm sử dụng mượt mà và mạnh mẽ hơn. Dưới đây là những xu hướng chính sẽ định hình thị trường laptop trong năm 2025.

Hà Nội thuộc top những địa phương có số lượng tên miền “.vn” cao nhất

Theo báo cáo Internet, tài nguyên Internet Việt Nam 2024 của Trung tâm Internet Việt Nam - VNNIC, tên miền là khởi đầu phục vụ cho hầu hết các hoạt động, dịch vụ trên Internet. Từ tháng 4/1994, tên miền quốc gia Việt Nam ".vn" chính thức kết nối vào hệ thống toàn cầu, đánh dấu thương hiệu và chủ quyền quốc gia Việt Nam trên bản đồ Internet thế giới. Với giá trị "Nhận diện - Tin cậy...

Mới nhất

Kỷ niệm khó quên của cô giáo Hà Nội nặng lòng với trẻ tự kỷ

Đối với cô Nguyễn Thị Thanh Hoa (giáo viên Trường Tiểu học Nguyễn Trãi, Hà Nội), trong quá trình dạy trẻ tự kỷ, điều hạnh phúc nhất chỉ đơn giản là khi các con làm được những việc... bình thường như tự ăn, tự cất dép vào đúng vị trí. Cô Nguyễn Thị Thanh Hoa tốt nghiệp khoa Giáo dục...

“Thành đồng” giữ vững chủ quyền biên giới biển

Kinhtedothi - Giữa bốn bề biển cả với nắng, gió quanh năm, các chiến sĩ nhà giàn cũng vì thế mà trở nên rắn rỏi, kiên cường. Ý chí, tinh thần của họ luôn khẳng định quyết tâm hoàn thành nhiệm vụ, giữ vững chủ quyền vùng biển của Tổ quốc. Vơi nỗi nhớ đất liền, nỗi nhớ quê hương...

Xác lập tuần giảm đầu tiên

Giá xăng dầu hôm nay 27/01/2025: Tuần vừa qua, giá dầu chính thức khép lại chuỗi 4 tuần tăng liên tiếp và xác lập tuần giảm đầu tiên trong vòng 5 tuần qua. Giá xăng dầu hôm nay ngày 27/01/2025 Ghi nhận trên Oilprice lúc 4h30 ngày 27/01/2025 (theo giờ Việt Nam), giá...

Ukraine sơ tán nhiều nơi ở Donetsk, Nga kiểm soát thêm 2 làng

Ukraine sơ tán bắt buộc đối với những gia đình có trẻ em tại nhiều khu vực ở Donetsk, trong khi có thông...

Bỏ xa Mỹ, Trung Quốc dẫn đầu thế giới số lượng nhà khoa học xuất sắc

TRUNG QUỐC - Số lượng các nhà khoa học hàng đầu ở Mỹ đang giảm, trong khi ở Trung Quốc số lượng này tăng lên, chiếm 28% tổng số nhà khoa học hàng đầu thế giới. Theo báo cáo của Dongbi Data ngày 11/1, số lượng nhà nghiên cứu ở Trung Quốc đang dẫn đầu thế giới vượt qua cả...

Mới nhất