• CONTACT
  • ADVERTISING
  • PRIVACY POLICY
Tech News, Magazine & Review
No Result
View All Result
No Result
View All Result
Stephen World - Tech News, Magazine & Review
No Result
View All Result
Home BÀI CHƯA BIÊN TẬP Wordpress

Lỗ hổng WordPress nghiêm trọng khiến 200.000 website dễ bị tấn công

stephen by stephen
03/11/2020
in Wordpress
0
277
SHARES
893
VIEWS
Share on FacebookShare on TwitterGoogle Plus

Một plugin giao diện khá phổ biến trên WordPress với hơn 200.000 website đã cài đặt, bị phát hiện có một lỗ hổng nghiêm trọng dễ khai thác. Nếu không được khắc phục, lỗ hổng này sẽ bị tin tặc lợi dụng và kiểm soát từ xa hàng loạt trang web và blog.

Plugin được đề cập có tên “ThemeGrill Demo Importer”, gồm nhiều giao diện miễn phí và cao cấp do công ty phát triển phần mềm ThemeGrill phát hành. ThemeGrill Demo Importer được thiết kế để quản trị viên trang WordPress nhập nội dung (content), tiện ích (widgets) và cài đặt bản dùng thử (demo) từ ThemeGrill, giúp tùy chỉnh giao diện nhanh chóng và dễ dàng hơn.

Theo báo cáo từ công ty bảo mật WebARX, khi giao diện ThemeGrill được cài đặt và kích hoạt, plugin bị ảnh hưởng sẽ thực thi một số chức năng với các đặc quyền quản trị mà không kiểm tra xem người dùng đang chạy mã có được xác thực hoặc có phải quản trị viên không.

Ngoài ra, lỗ hổng còn cho phép tin tặc tấn công từ xa mà không cần xác thực, có thể xóa toàn bộ dữ liệu. Sau khi các trang được nhắm mục tiêu trở về trạng thái mặc định, tin tặc có thể đăng nhập tự động với tư cách quản trị viên và kiểm soát hoàn toàn trang web đó.

Plugin WordPress chứa lỗ hổng nghiêm trọng có thể khiến 200.000 trang web bị tấn công

Theo các nhà nghiên cứu từ WebARX, lỗ hổng ảnh hưởng đến tất cả các phiên bản plugin ThemeGrill Demo Importer phát hành trong 3 năm qua, từ phiên bản 1.3.4 đến 1.6.1.

“Đây là một lỗi nghiêm trọng và có thể gây ra thiệt hại đáng kể. Vì lỗ hổng không yêu cầu payload (mã khai thác) đáng ngờ nên mặc định không bị tường lửa chặn. Thế nên cần tạo ra một quy tắc cụ thể để ngăn chặn lỗ hổng này”, các nhà nghiên cứu cho biết.

WebARX đã báo cáo lỗ hổng nghiêm trọng này cho các nhà phát triển ThemeGrill hai tuần trước. Bản vá 1.6.2 đã được phát hành ngày 16/2. Bảng điều khiển WordPress sẽ tự động thông báo cho quản trị viên khi có bản cập nhật plugin. Tuy nhiên bạn có thể chọn tự động cài cập nhật thay vì chờ cài đặt thủ công.

Góc quảng cáo, cám ơn bạn

(function(d, s, id) {
var js, fjs = d.getElementsByTagName(s)[0];
if (d.getElementById(id)) return;
js = d.createElement(s); js.id = id;
js.src = ‘https://connect.facebook.net/vi_VN/sdk.js#xfbml=1&version=v3.0’;
fjs.parentNode.insertBefore(js, fjs);
}(document, ‘script’, ‘facebook-jssdk’));

Share111Tweet69Share28
ADVERTISEMENT

Related Posts

Apple phải xin lỗi WordPress

03/11/2020

Apple chặn cập nhật WordPress để buộc hỗ trợ thanh toán trong ứng dụng

03/11/2020

Lỗ hổng trên WordPress giúp tin tặc chiếm quyền điều khiển website

03/11/2020

Tumblr bị bán cho WordPress với cái giá cực kỳ bèo bọt, vẫn bị cấm nội dung người lớn

03/11/2020

Những thông tin hữu ích về XAMPP và cách sử dụng nó hiệu quả

05/06/2019

Mắt Bão đi đầu cung cấp dịch vụ Managed WordPress Hosting – Giải pháp tiết kiệm toàn diện cho doanh nghiệp

05/06/2019

Hướng dẫn chi tiết từng bước cài WordPress trên localhost

04/06/2019

Anh Ba Sàm: Ngày về của ‘một tù nhân bận rộn’

25/05/2019
Next Post
Độc quyền; ưu, nhược điểm và ảnh hưởng đến các nền kinh tế

Độc quyền; ưu, nhược điểm và ảnh hưởng đến các nền kinh tế

Apple chặn cập nhật WordPress để buộc hỗ trợ thanh toán trong ứng dụng

Cách Tạo Ra Nội Dung Trụ Cột (Pillar Content) Mà Google Sẽ Đánh Giá Cao

Cách Tạo Ra Nội Dung Trụ Cột (Pillar Content) Mà Google Sẽ Đánh Giá Cao

0 0 vote
Article Rating
Subscribe
Login
Notify of
guest
guest
0 Comments
Inline Feedbacks
View all comments

Recommended.

  • All
  • WIKI
THUYSYS

Tìm hiểu FTP và chế độ Active Mode

28/03/2019
THUYSYS

Trỏ domain về DNS Server riêng

28/03/2019
THUYSYS

Hướng dẫn tăng gấp đôi RAM VPS Free tại Linode

28/03/2019
Hướng dẫn trỏ Domain tại Namecheap

Hướng dẫn trỏ Domain tại Namecheap

28/03/2019
THUYSYS

MyThemeShop khuyến mãi Theme/Plugin 9$ và Extended Membership 99.47$

28/03/2019
Sử dụng mysqltuner tối ưu database trên VPS Linux.

Sử dụng mysqltuner tối ưu database trên VPS Linux.

28/03/2019
Facebook Twitter Google+ Pinterest VK RSS
Stephen World

Blog cá nhân của Stephen, nơi Stephen lưu giữ kiến thức và thể hiện quan điểm, sở thích và những mối quan tâm cá nhân.

Follow Us

Viettel khuyến mãi 20% - 50% ngày 30/11/2020

HOT: Viettel khuyến mãi nạp thẻ lên đến 50% ngày 30/11/2020

27/11/2020
Nikon khốn đốn vì lệ thuộc vào Intel cũng đang bê bết - VnReview - Tin nóng

Nikon khốn đốn vì lệ thuộc vào Intel cũng đang bê bết – Stephen – Tin nóng

27/11/2020
Cách Tạo Ra Nội Dung Trụ Cột (Pillar Content) Mà Google Sẽ Đánh Giá Cao

Các Loại Hàng Hóa Khác Nhau

27/11/2020

© 2019 Stephen's World - Stephen's personal blog by FESTIZEN.

No Result
View All Result
  • HOME
  • WIKI
  • OPNION
  • FORUMS
  • DOMAIN&HOSTING

© 2019 Stephen's World - Stephen's personal blog by FESTIZEN.

wpDiscuz
0
0
Would love your thoughts, please comment.x
()
x
| Reply
Chuyển đến thanh công cụ
  • Giới thiệu về WordPress
    • Giới thiệu về WordPress
    • WordPress.org
    • Tài liệu
    • Hỗ trợ
    • Thông tin phản hồi
  • Đăng nhập