• CONTACT
  • ADVERTISING
  • PRIVACY POLICY
Tech News, Magazine & Review
No Result
View All Result
No Result
View All Result
Stephen World - Tech News, Magazine & Review
No Result
View All Result
Home BÀI CHƯA BIÊN TẬP Wordpress

Lỗ hổng trên WordPress giúp tin tặc chiếm quyền điều khiển website

stephen by stephen
03/11/2020
in Wordpress
0
277
SHARES
893
VIEWS
Share on FacebookShare on TwitterGoogle Plus

Với lỗ hổng này, tin tặc có thể điều khiến máy chủ và triển khai các hoạt động trái phép gây ảnh hưởng nghiêm trọng cho doanh nghiệp.

Lỗ hổng CSRF được phát hiện vào đầu tháng 2.2020, được gắn mã CVE là CVE-2020-8417, một loại mã để định danh các lỗ hổng bảo mật được phát hiện trong các sản phẩm công nghệ phổ biến trên thế giới, được cung cấp bởi MITRE – một đơn vị được bảo trợ bởi Cơ quan An ninh nội địa Mỹ.

Để khai thác lỗ hổng này, tin tặc sẽ tạo đường link chứa mã khai thác và lừa người quản trị truy cập đường link đó. Khi người quản trị truy cập vào đường link này lúc đang đăng nhập vào WordPress, một tài khoản quản trị xấu sẽ được thêm vào hệ thống quản trị website mà người dùng không được thông báo. Từ đây, tin tặc thực hiện xóa quyền quản trị của nạn nhân, thêm vào đó tiến hành thay đổi toàn bộ thông tin website.

Tiếp theo, sau khi đã thu được tài khoản này, tin tặc sẽ thực thi mã lệnh từ xa (RCE) qua chức năng chỉnh sửa mã nguồn của WordPress nhằm chiếm quyền điều khiển máy chủ, qua đó, tin tặc có thể thực hiện những cuộc tấn công gián điệp đối với các thiết bị và máy chủ thuộc cùng mạng nội bộ với máy chủ bị tấn công.

Theo các chuyên gia bảo mật đến từ Công ty An ninh mạng Việt Nam – VSEC: “Code Snippets trước phiên bản 2.14.0 đều bị ảnh hưởng”.

WordPress là một mã nguồn mở bằng ngôn ngữ PHP để hỗ trợ xây dựng và phát triển website, đây là nền tảng phổ biến vì dễ sử dụng, nhiều tính năng hữu ích mà nổi bật là Code Snippets – tính năng mở rộng rất tiện ích trên WordPress giúp chèn trực tiếp các đoạn mã vào các tập tin giao diện. Hiện nay, trên thế giới, ước tính có hơn 60% website sử dụng CMS là WordPress. Trong đó có khoảng 200.000 website cài đặt Code Snippets.
Hiện nay, lợi dụng sự quan tâm của người dùng về đại dịch cúm Corona, đã có hiện tượng tin tặc phát đi những đường link chứa mã khai thác ngụy trang dưới dạng tin về virus Corona. Đường link thể hiện nội dung hướng dẫn cách bảo vệ mọi người khỏi virus, cập nhật về các mối nguy hại, và thậm chí là quy trình phát hiện virus… – nhưng tất cả thông tin đều không đúng sự thật và chỉ nhằm mục đích phát tán mã độc để chiếm quyền điều khiển website.

VSEC khuyến nghị quản trị viên của các website cần cân nhắc trước khi truy cập những đường link lạ, trang bị đủ kiến thức an toàn thông tin. Đặc biệt, cần cập nhật ngay phiên bản plugin Code Snippets mới nhất để khắc phục lỗ hổng này.


(function () {
var _fbq = window._fbq || (window._fbq = []);
if (!_fbq.loaded) {
var fbds = document.createElement(‘script’);
fbds.async = true;
fbds.src = “http://connect.facebook.net/en_US/fbds.js”;
var s = document.getElementsByTagName(‘script’)[0];
s.parentNode.insertBefore(fbds, s);
_fbq.loaded = true;
}
_fbq.push([‘addPixelId’, ‘262018417310658’]);
})();
window._fbq = window._fbq || [];
window._fbq.push([‘track’, ‘PixelInitialized’, {}]);

window.fbAsyncInit = function() {
FB.init({
appId : ‘288067561729014’,
autoLogAppEvents : true,
xfbml : true,
version : ‘v3.1’
});
};
(function (d, s, id) {
var js, fjs = d.getElementsByTagName(s)[0];
if (d.getElementById(id)) { return; }
js = d.createElement(s); js.id = id;
js.async = true;
js.src = “http://connect.facebook.net/en_US/sdk.js”;
fjs.parentNode.insertBefore(js, fjs);
}(document, ‘script’, ‘facebook-jssdk’));

Tags: bảo mậtmã hóa dữ liệutin tặcVSECWordpress
Share111Tweet69Share28
ADVERTISEMENT

Related Posts

Apple phải xin lỗi WordPress

03/11/2020

Apple chặn cập nhật WordPress để buộc hỗ trợ thanh toán trong ứng dụng

03/11/2020

Lỗ hổng WordPress nghiêm trọng khiến 200.000 website dễ bị tấn công

03/11/2020

Tumblr bị bán cho WordPress với cái giá cực kỳ bèo bọt, vẫn bị cấm nội dung người lớn

03/11/2020

Những thông tin hữu ích về XAMPP và cách sử dụng nó hiệu quả

05/06/2019

Mắt Bão đi đầu cung cấp dịch vụ Managed WordPress Hosting – Giải pháp tiết kiệm toàn diện cho doanh nghiệp

05/06/2019

Hướng dẫn chi tiết từng bước cài WordPress trên localhost

04/06/2019

Anh Ba Sàm: Ngày về của ‘một tù nhân bận rộn’

25/05/2019
Next Post

Lỗ hổng WordPress nghiêm trọng khiến 200.000 website dễ bị tấn công

Độc quyền; ưu, nhược điểm và ảnh hưởng đến các nền kinh tế

Độc quyền; ưu, nhược điểm và ảnh hưởng đến các nền kinh tế

Apple chặn cập nhật WordPress để buộc hỗ trợ thanh toán trong ứng dụng

0 0 vote
Article Rating
Subscribe
Login
Notify of
guest
guest
0 Comments
Inline Feedbacks
View all comments

Recommended.

  • All
  • WIKI
THUYSYS

Tìm hiểu FTP và chế độ Active Mode

28/03/2019
THUYSYS

Trỏ domain về DNS Server riêng

28/03/2019
THUYSYS

Hướng dẫn tăng gấp đôi RAM VPS Free tại Linode

28/03/2019
Hướng dẫn trỏ Domain tại Namecheap

Hướng dẫn trỏ Domain tại Namecheap

28/03/2019
THUYSYS

MyThemeShop khuyến mãi Theme/Plugin 9$ và Extended Membership 99.47$

28/03/2019
Sử dụng mysqltuner tối ưu database trên VPS Linux.

Sử dụng mysqltuner tối ưu database trên VPS Linux.

28/03/2019
Facebook Twitter Google+ Pinterest VK RSS
Stephen World

Blog cá nhân của Stephen, nơi Stephen lưu giữ kiến thức và thể hiện quan điểm, sở thích và những mối quan tâm cá nhân.

Follow Us

Viettel khuyến mãi 20% - 50% ngày 30/11/2020

HOT: Viettel khuyến mãi nạp thẻ lên đến 50% ngày 30/11/2020

27/11/2020
Nikon khốn đốn vì lệ thuộc vào Intel cũng đang bê bết - VnReview - Tin nóng

Nikon khốn đốn vì lệ thuộc vào Intel cũng đang bê bết – Stephen – Tin nóng

27/11/2020
Cách Tạo Ra Nội Dung Trụ Cột (Pillar Content) Mà Google Sẽ Đánh Giá Cao

Các Loại Hàng Hóa Khác Nhau

27/11/2020

© 2019 Stephen's World - Stephen's personal blog by FESTIZEN.

No Result
View All Result
  • HOME
  • WIKI
  • OPNION
  • FORUMS
  • DOMAIN&HOSTING

© 2019 Stephen's World - Stephen's personal blog by FESTIZEN.

wpDiscuz
0
0
Would love your thoughts, please comment.x
()
x
| Reply
Chuyển đến thanh công cụ
  • Giới thiệu về WordPress
    • Giới thiệu về WordPress
    • WordPress.org
    • Tài liệu
    • Hỗ trợ
    • Thông tin phản hồi
  • Đăng nhập