Trang chủKhoa học - Công nghệCông nghệ sốLỗi bảo mật khiến 4 triệu website WordPress gặp nguy hiểm

Lỗi bảo mật khiến 4 triệu website WordPress gặp nguy hiểm


Viết trên blog của mình, nhóm thông tin về mối đe dọa của Wordfence cho biết đã tiết lộ có trách nhiệm đối với lỗ hổng chèn mã chéo trang (XSS) trong plugin LiteSpeed Cache. Đây là một tiện ích bổ sung nổi tiếng đã được cài đặt hơn 4 triệu website WordPress. Lỗ hổng bảo mật này cho phép tin tặc có quyền từ cộng tác viên đưa các tập lệnh độc hại vào bằng mã ngắn.

LiteSpeed Cache là một plugin tăng tốc website WordPress bằng bộ đệm và hỗ trợ tối ưu hóa cấp máy chủ. Phần bổ sung này cung cấp một mã ngắn (shortcode) có thể được sử dụng để lưu trữ các khối bằng công nghệ Edge Side khi được thêm vào WordPress.

Tuy nhiên Wordfence cho biết việc triển khai shortcode của plugin không an toàn, cho phép chèn các tập lệnh tùy ý vào các trang này. Việc kiểm tra mã dễ bị tấn công cho thấy phương thức shortcode không kiểm tra đủ đầu vào và đầu ra. Điều này giúp tác nhân đe dọa có thể thực hiện các cuộc tấn công XSS. Khi được đưa vào trang hoặc bài đăng, tập lệnh sẽ thực thi mỗi khi người dùng truy cập.

Lỗi bảo mật khiến 4 triệu website WordPress gặp nguy hiểm - Ảnh 1.

LiteSpeed Cache là một plugin tăng tốc nổi tiếng trên nền tảng WordPress

Dù lỗ hổng này yêu cầu tài khoản cộng tác viên phải bị xâm phạm hoặc người dùng có thể đăng ký làm cộng tác viên, Wordfence cho biết kẻ tấn công có thể đánh cắp thông tin nhạy cảm, thao túng nội dung website, tấn công quản trị viên, chỉnh sửa tập tin hoặc chuyển hướng người truy cập đến các website độc hại.

Wordfence cho biết đã liên hệ nhóm phát triển LiteSpeed Cache vào ngày 14.8 qua. Bản vá đã được triển khai vào ngày 16.8 và phát hành lên WordPress vào ngày 10.10, hiện người dùng cần cập nhật LiteSpeed Cache lên phiên bản 5.7 để khắc phục hoàn toàn lỗi bảo mật này. Dù nguy hiểm nhưng tính năng bảo vệ Cross-Site Scripting tích hợp sẵn của tường lửa Wordfence đã giúp ngăn chặn việc khai thác này.



Source link

Cùng chủ đề

Apple bất ngờ phát hành iOS 18.3.2

Sau khoảng một tháng kể từ khi phát hành iOS 18.3.1 và iPadOS 18.3.1, Apple đã tung ra bản cập nhật iOS 18.3.2 và iPadOS 18.3.2. Theo ghi chú phát hành của Apple, bản cập nhật iOS 18.3.2 bổ sung các bản sửa lỗi quan trọng và cập nhật bảo mật. Trên một số thiết bị, bản cập nhật này khắc phục sự cố có thể ngăn phát lại một số nội dung phát trực tuyến.  Bên cạnh đó, Apple...

Microsoft phát hành bản cập nhật khắc phục 57 lỗ hổng bảo mật

Theo đó, bản cập nhật của Microsoft nhằm khắc phục các lỗi gồm: 23 lỗi nâng cao đặc quyền, 3 lỗi bỏ qua tính năng bảo mật, 23 lỗi thực thi mã từ xa, 4 lỗi tiết lộ thông tin, 1 lỗi từ chối dịch vụ và 3 lỗi giả mạo. Ngoài ra, Microsoft cũng đã phát hành bản vá cho nhiều lỗ hổng trong Mariner và Microsoft Edge. Theo thông tin từ Bleeping Computer, người dùng máy tính...

Cảnh báo 13 lỗ hổng bảo mật mới trong các sản phẩm Microsoft

Theo Cục An toàn thông tin, trong 13 lỗ hổng bảo mật công bố lần này, có 10 lỗ hổng cho phép đối tượng tấn công thực thi mã từ xa. Ngày 18-2, trên cơ sở những cảnh báo về 13 lỗ hổng bảo...

Cảnh báo 12 lỗ hổng mới nhằm vào hệ thống thông tin trong nước

Qua ghi nhận thông tin từ danh sách bản vá tháng 11 do Microsoft phát hành, 12 lỗ hổng mới đã được cảnh báo. Trong đó, 7 lỗ hổng cho phép tấn công thực thi từ xa gồm: CVE-2024-43639 trong Windows Kerberos; CVE-2024-43498 trong .NET và Visual Studio; 5 lỗ hổng CVE-2024-49026; CVE-2024-49027, CVE-2024-29028, CVE-2024-49029, CVE-2024-49030 trong Microsoft Excel. Ba lỗ hổng CVE-2024-49039 trong Windows Task Scheduler; CVE-2024-43625 trong Microsoft Windows VMSwitch và CVE-2024-49019 trong Active Directory Certificate Services cho phép đối tượng...

Nguy cơ hệ thống thông tin trong nước bị tấn công từ khai thác 12 lỗ hổng mới

Cùng với việc cảnh báo 12 lỗ hổng mới, Trung tâm Giám sát an toàn không gian mạng quốc gia lưu ý: Các lỗ hổng an toàn thông tin mức cao và nghiêm trọng có thể bị hacker khai thác để tấn công mạng vào hệ thống tại Việt Nam. Qua ghi nhận thông tin về các lỗ hổng mới từ danh sách bản vá tháng 11/2024 mới được Microsoft phát hành, Trung tâm Giám sát an toàn không gian...

Nổi bật

Mới nhất

Cùng tác giả

Tên lửa quỹ đạo của châu Âu rơi và phát nổ sau khi phóng

Tên lửa Spectrum phóng lên thất bại trong thử nghiệm vốn được trông đợi sẽ là bước tiến mới của châu Âu trong lĩnh vực không gian. ...

Israel quyết gây áp lực với Hamas, triển khai kế hoạch của ông Trump ở Gaza

Thủ tướng Israel Benjamin Netanyahu cho hay nội các Israel đồng ý gia tăng áp lực với Hamas, đồng thời tuyên bố nỗ lực thực hiện kế hoạch của Tổng thống Mỹ Donald Trump về việc khuyến khích người dân Dải Gaza 'di...

Bài đọc nhiều

MobiFone tăng cường hợp tác và phát triển lĩnh vực IoT

Mới đây, MobiFone đã hợp tác với Vconnex để bước chân vào lĩnh vực IoT nhằm tìm kiếm không gian tăng trưởng mới.

Tiến bộ của DeepSeek cho thấy sự trỗi dậy mạnh mẽ của AI Trung Quốc

Theo phát ngôn viên của Quốc hội Trung Quốc, Lou Qinjian, tiến bộ của DeepSeek phản ánh sự trỗi dậy của các công ty Trung Quốc trong lĩnh vực trí tuệ nhân tạo (AI). ...

Trung Quốc bám đuổi Mỹ trong cuộc đua công nghệ tài chính fintech

Để chọn ra danh sách công ty hàng đầu toàn cầu, Statista sử dụng phương pháp đánh giá dựa trên các chỉ số kinh doanh chính, cùng phân tích cơ bản như doanh thu và số lượng nhân viên. Theo đó, 200 công ty dẫn đầu toàn cầu, thuộc 9 danh mục bao gồm ngân hàng thế hệ mới, thanh toán kỹ thuật số, tài sản kỹ thuật số, kế hoạch tài chính kỹ thuật số, quản lý tài...

Đề xuất áp thuế 0% cho nhóm dịch vụ nội dung số

Văn bản của VDCA để nghị mức thuế suất 0% cho nhóm dịch vụ nội dung số, giải trí số. Cụ thể, theo VDCA, dự thảo Luật Thuế GTGT (sửa đổi) cho nhóm dịch vụ nội dung số là bước quan trọng trong hoàn thiện khung pháp lý nhằm đáp ứng yêu cầu phát triển của kinh tế số và hội nhập quốc tế. Tuy nhiên, qua quá trình xem xét, một số nội dung của dự thảo cần cân...

Cùng chuyên mục

Doanh nghiệp Nhà nước phải xông pha hơn nữa để thúc đẩy tăng trưởng

DNVN - Phát biểu chỉ đạo Hội nghị Thủ tướng Chính phủ làm việc với doanh nghiệp Nhà nước tiên phong trong chuyển đổi số và thúc đẩy tăng trưởng, ngày 15/4, Thủ tướng Phạm Minh Chính yêu cầu doanh nghiệp Nhà nước phải xông pha hơn nữa để thúc đẩy tăng trưởng. ...

33,3% dân số ở Hàn Quốc sử dụng AI tạo sinh

Theo khảo sát của Chính phủ Hàn Quốc, 33,3% dân số đã sử dụng AI tạo sinh như ChatGPT trong năm 2024.

Phát triển dữ liệu để đưa Việt Nam trở thành quốc gia số

Chuyển đổi số, với dữ liệu là trung tâm đang làm thay đổi căn bản cách chúng ta sống, làm việc và phát triển. Việt Nam cần làm gì để tiếp cận cơ hội này?.

Mới nhất

Tác phẩm Quy hoạch tổ hợp sân gôn Golden Sands Golf Resort đạt giải Vàng trong Giải thưởng Quy hoạch đô thị Quốc gia...

Đại diện tác phẩm quy hoạch tổ hợp Golden Sands Golf Resort nhận giải Vàng trong khuôn khổ Giải thưởng Quy hoạch đô thị Quốc gia lần thứ IV Với định hướng phát triển du lịch hướng đến con đường di sản và thu hút khách quốc...

Liêu Hà Trinh lần đầu dẫn “Mái ấm gia đình Việt”: Áp lực khi trở thành cầu nối yêu thương

Các khách mời như Huỳnh Lập, Liêu Hà Trinh, Ngọc Châu, Mai Ngô, Phan...

Petrolimex điều chỉnh giá xăng dầu từ 15 giờ 00 phút ngày 26.6.2025

Hà Nội, ngày 26.6.2025, Tập đoàn Xăng dầu Việt Nam (Petrolimex/Tập đoàn - mã chứng khoán: PLX) chính thức điều chỉnh giá xăng dầu, theo đó mức giá mới như sau:Mức giá mới có hiệu lực từ thời điểm 15 giờ 00 phút ngày 26 tháng 6 năm 2025 cho đến kỳ điều hành giá xăng dầu tiếp...

Ước tồn Quỹ BOG tại Petrolimex ngày 26.6.2025

Tập đoàn Xăng dầu Việt Nam (Petrolimex/ PLX/ Tập đoàn) điều chỉnh giá mặt hàng xăng dầu từ 15 giờ 00 ngày 26.6.2025 - chi tiết xem tại TCBC công bố trên website   www.petrolimex.com.vn.Trong chu kỳ điều chỉnh giá xăng dầu từ ngày 19.6.2025 đến trước thời điểm 15 giờ 00 ngày 26.6.2025, Quỹ bình ổn giá xăng...

MISA đón nhận bằng khen của Bộ Tài chính và Hội Tư vấn Thuế Việt Nam

Sáng ngày 21/04/2023, tại Hội nghị kỷ niệm 17 năm thành lập Hội Tư vấn Thuế Việt Nam và tuyên dương các tập thể, cá nhân điển hình tiên tiến, MISA vinh dự đón...

Mới nhất