Lỗ hổng bảo mật khiến cho 12 triệu trang web WordPress dễ bị tấn công

trangcongnghe - Trong tháng 3 vừa qua đã xảy ra sự cố về bảo mật khi có hacker khai thác được lỗ hổng của plugin Elementor Pro dành cho WordPress. Điều này cho thấy tầm quan trọng của việc bảo vệ website khỏi các cuộc tấn công mạng, đặc biệt việc nâng cấp thường xuyên phần mềm và các plugin cũng là một trong những biện pháp quan trọng để bảo vệ dữ liệu khỏi các cuộc tấn công mạng.

Theo vài nguồn tin từ The Hacker News, lỗ hổng được mô tả là kiểm soát truy cập bị hỏng, có thể gây ảnh hưởng đến các phiên bản 3.11.6 trở về trước của WooCommerce - một plugin rất phổ biến được sử dụng trên hơn 12 triệu website WordPress. Tuy nhiên, điều này không chỉ ảnh hưởng đến các trang web sử dụng phiên bản cũ của WooCommerce, mà còn có thể ảnh hưởng đến các trang web sử dụng các phiên bản mới hơn của plugin này. Theo thông tin từ công ty có trụ sở tại Tel Aviv (Israel), lỗi đã được vá trong phiên bản 3.11.7 phát hành vào ngày 22.3. Để tăng cường bảo mật trên các thành phần của WooCommerce, công ty đã có những cải thiện đáng kể.

Việc khai thác thành công lỗ hổng bảo mật WordPress này là một vấn đề đáng lo ngại. Điều này cho phép hacker thực hiện một loạt các hành động độc hại trên website WordPress sử dụng WooCommerce. Tuy nhiên, không chỉ đơn thuần đăng nhập vào hệ thống, kẻ tấn công có thể sử dụng quyền quản trị viên để thực hiện các hành động xấu hơn như bật trang đăng ký nếu nó đã bị tắt, đặt vai trò người dùng mặc định thành quản trị viên, hoặc thay đổi website đến một tên miền độc hại khác.

Ngoài ra, kẻ tấn công còn có thể tải lên một plugin hoặc cửa hậu (backdoor) để tiếp tục khai thác website nạn nhân. Điều này có thể dẫn đến những hậu quả nghiêm trọng như mất thông tin quan trọng hoặc nhiễm virus. Vì vậy, việc khai thác lỗ hổng này đòi hỏi sự quan tâm đặc biệt và đối phó kịp thời để tránh những tác động xấu đến nạn nhân và người dùng của website đó. Chẳng hạn, các biện pháp bảo mật như cập nhật phiên bản mới nhất, sử dụng các plugin và theme chính thống, và quản lý quyền truy cập sẽ giúp giảm thiểu rủi ro và bảo vệ website tốt hơn trước các kẻ xâm nhập.

Nhà nghiên cứu bảo mật Jerome Bruandet tại NinTechNet đã phát hiện một lỗ hổng bảo mật vào ngày 18.3 và báo cáo về nó. Lỗ hổng này đang được lạm dụng từ một số địa chỉ IP có ý định tải lên các tập tin PHP và ZIP, gây ra nhiều rủi ro cho người dùng plugin Elementor Pro. Theo Bruandet, lỗ hổng này cho phép tin tặc chiếm quyền kiểm soát trang web của người dùng và thực hiện nhiều hành động độc hại. Vì vậy, để giảm thiểu các mối đe dọa, người dùng được khuyến cáo nên cập nhật lên phiên bản mới nhất của plugin này, đó là phiên bản 3.11.7 hoặc 3.12.0.

Ngoài ra, để tăng cường độ an toàn cho hệ thống của mình, người dùng cũng có thể thực hiện một số biện pháp phòng ngừa khác, như cài đặt các phần mềm bảo mật chống virus, tường lửa, hay sử dụng các công cụ quản lý mật khẩu an toàn. Nếu người dùng phát hiện bất kỳ hành vi nghi ngờ nào trên trang web của mình, họ nên ngay lập tức báo cáo cho nhà cung cấp plugin hay các chuyên gia bảo mật để được hỗ trợ kịp thời.

Lỗi được đề cập ở trên đã được phát hiện hơn 1 năm sau khi plugin Essential Addons for Elementor bị tìm thấy có chứa một lỗ hổng nghiêm trọng. Lỗ hổng này có thể dẫn đến việc thực thi mã tùy ý trên các trang web bị xâm nhập, gây ảnh hưởng xấu đến tính bảo mật của trang web. Tuy nhiên, không có báo cáo về bất kỳ cuộc tấn công nào được thực hiện bằng cách sử dụng lỗ hổng này.


Để khắc phục vấn đề sự cố về bảo mật WordPress, họ đã phát hành một bản cập nhật tự động vào tuần trước. Bản cập nhật này nhằm khắc phục một lỗi nghiêm trọng khác trong plugin WooCommerce Payment. Lỗi này cho phép kẻ tấn công chưa xác thực có thể nâng quyền thành quản trị viên, đe dọa tính bảo mật của trang web và thông tin của người dùng. Việc sử dụng bản cập nhật mới nhất của WordPress và các plugin liên quan là cực kỳ cần thiết để đảm bảo an toàn cho trang web của bạn.

TIN LIÊN QUAN

Facebook và WordPress bắt tay phát triển tính năng Instant Articles

Facebook đang bắt đầu thử nghiệm tính năng Instant Articles đối với một vài blog trên WordPress. Theo đó, Facebook đã bắt tay với một số lượng giới hạn người dùng WordPress cũng...

Oracle chính thức khai tử Java?

Ra đời từ năm 1995, Java giờ đây phải chấm dứt số phận của mình bởi chính hãng sản xuất ra nó, khá muộn màng trước các động thái của Chrome, Firefox.

Instant Articles của Facebook hỗ trợ WordPress

Facebook vừa đưa ra thông báo sẽ hỗ trợ tính năng xem tin tức siêu tốc Instant Articles, cho các trang web sử dụng WordPress.

WordPress thống trị các nền tảng blog

Theo thống kê của công ty giám sát hoạt động website Pingdom, WordPress hiện đang thống trị các mã nguồn blog khi được sử dụng trên 48% trong tổng số 100 blog phổ biến nhất toàn thế giới, tăng 16% so với năm 2009.

Phát hiện lỗ hổng bảo mật trên iOS 12 cho phép hacker xem danh bạ và ảnh trên iPhone đã bị khóa

Vừa qua, một video mới được đăng bởi Jose Rodriguez, phát hiện một lỗ hổng bỏ qua mật mã mới trong iOS 12. Lỗ hổng này có thể cho phép tin tặc xem ảnh và danh bạ trên iPhone bị khóa của Apple. Cách này khá là phức tạp và phải mất khá lâu để tận

Bkav cảnh báo lỗ hổng MS Office đã bị khai thác từ 2009

Lỗ hổng MS13-051 tồn tại trong cơ chế xử lý ảnh PNG của Microsoft Office 2003 và mới được 'vá' trong tháng 6 vừa qua. Để khai thác, hacker tạo một file văn bản Word đã cài mã độc, với nội dung hấp dẫn để dẫn dụ người dùng mở file. Chỉ cần file được

Microsoft khẩn cấp vá lỗi nguy hiểm trên toàn bộ phiên bản Windows

Vừa rồi Microsoft công bố bản vá lỗi nghiêm trọng trên Internet Explorer tất cả phiên bản của Windows, lỗi này còn ảnh hưởng tới ngay cả hệ điều hành Windows 10 mới nhất của hãng.

Hacker tấn công vào website sân bay Tân Sơn Nhất và Cảng hàng không Rạch Giá

Vào 23h ngày 8/3/2017, hacker đã tấn công vào website sân bay Tân Sơn Nhất, trang chủ của website này hiện màn hình đen với một thông báo: “Bạn đã bị hack... chúng tôi muốn cảnh báo bạn là website của bạn có nhiều lỗ hổng...Liên hệ với tôi qua

THỦ THUẬT HAY

Hướng dẫn tải nhạc trên Tik Tok về điện thoại làm nhạc chuông

Mặc dù sử dụng Tik Tok đã lâu nhưng chắc hẳn nhiều bạn cũng chưa biết cách tải nhạc trên Tik Tok về điện thoại để làm nhạc chuông. Bài viết sau sẽ hướng dẫn bạn chi tiết các bước tải nhạc Tik Tok cho điện thoại để sở

Hướng dẫn cách kết nối tai nghe Bluetooth với điện thoại

Tai nghe Bluetooth giúp bạn thoải mái nghe các bản nhạc du dương, đàm thoại... mà không cần dây nhợ rườm rà. Cách kết nối của thiết bị với điện thoại cũng rất đơn giản, bạn chỉ cần thực hiện theo 5 bước bên dưới là

Dịch vụ mua traffic giải nén file - Traffic thực uy tín

Hiện nay, công cụ tìm kiếm đang xem vấn đề “lưu lượng truy cập website” rất quan trọng, lượng truy cập sẽ quyết định trang web của bạn có lên top công cụ tìm kiếm hay không. Nắm được những nỗi lo đó, TrafficSEO đã cho

Cách ẩn "đã xem" khi chat facebook trên điện thoại Android

Trước đây, thủ thuật ẩn thông báo đã xem khi chat trên facebook chỉ thực hiện được trên máy tính. Hôm nay, chúng tôi sẽ chia sẻ cho các bạn cách thực hiện điều này trên điện thoại Android.

Cách sử dụng chế độ Nghe trực tiếp (Live Listen) trên iPhone không phải ai cũng biết

Live Listen - tính năng Nghe trực tiếp là một trợ năng trên thiết bị iPhone và iPad. Nó có thể biến iPhone của bạn thành micrô và AirPods thành loa để nghe rõ người đối diện. Bạn có thể dùng nó cho nhiều mục đích khác

ĐÁNH GIÁ NHANH

Đánh giá Galaxy J2 Prime - smartphone giá rẻ có hiệu năng tốt nhất

Samsung Galaxy J2 prime là chiếc điện thoại chuẩn bị được bán ra tại thị trường Việt Nam, máy nằm trong phân khúc giá rẻ, tuy nhiên hiệu năng Galaxy J2 Prime lại được đánh giá khá tốt so với mức giá.

Test OPPO F3 Lite(A57): Chip Snapdragon 435 và 3GB RAM

OPPO F3 Lite (A57) là mẫu smartphone nhấn mạnh vào khả năng selfie tuyệt vời với camera trước 16MP, khẩu độ f/2.0. Đây cũng là smartphone tầm trung có hiệu năng tốt nhất của nhà sản xuất OPPO với chip Snapdragon 435 8

Các tổ hợp phím trên iPhone 13 rất hữu dụng không phải ai cũng biết

Apple đã cắt bỏ nút Home vật lý trên hầu hết các sản phẩm di động, trong đó có cả iPhone 13. Vì vậy một số tác vụ như: khởi động lại, tắt máy, DFU mode, recovery mode,… sẽ sử dụng một tổ hợp phim hoàn toàn khác biệt.