Hàng triệu trang WordPress có nguy cơ bị tấn công bảo mật

Thứ ba - 17/03/2015 09:28
Lỗ hổng nghiêm trọng Blind SQL Injection vừa được phát hiện trong plug-in phổ biến nhất của nền tảng quản trị nội dung WordPress đã đặt hàng chục triệu trang blog cá nhân trước nguy cơ bị tấn công.

Theo thông tin từ Yoast, công cụ SEO by Yoast đã có hơn 14 triệu lượt tải về và công cụ này đã trở thành một trong những plug-in phổ biến nhất của WordPress, qua đó cho phép người dùng tối ưu hóa công cụ tìm kiếm (SEO).

Lỗi bảo mật Blind SQL Injection được phát hiện bởi chuyên gia Ryan Dewhurst, nhà phát triển công cụ quét lỗ hổng WordPress WPScan.

Chuyên gia bảo mật này chỉ ra rằng tất cả phiên bản WordPress SEO by Yoast từ 1.7.3.3 trở về trước có nguy cơ bị hacker tấn công thông qua phương thức khai thác trong quá trình trao đổi dữ liệu giữa người dùng và ứng dụng web (Web Application).

14 triệu người dùng WordPress đang bị ảnh hưởng bởi lỗi bảo mật trên công cụ hỗ trợ tìm kiếm SEO by yoast.
SQL Injection là một kỹ thuật cho phép kẻ tấn công thực thi các câu lệnh truy vấn SQL bất hợp pháp bằng cách lợi dụng lỗ hổng trong việc kiểm tra dữ liệu nhập từ các ứng dụng web. Hậu quả này rất tai hại vì nó cho phép hacker có toàn quyền, hiệu chỉnh... trên cơ sở dữ liệu của ứng dụng. Lỗi này thường xảy ra trên các ứng dụng web có dữ liệu được quản lý bằng các hệ quản trị CSDL như SQL Server, Oracle, DB2, Sysbase.

Mô tả kỹ thuật Blind SQL Injection trong WordPress SEO by Yoast:

Lỗ hổng bảo mật có thể dễ dàng tìm thấy trong tập tin "admin/class-bulk-editor-list-table.php", được biết đến như là tập tin sử dụng để xác thực truy cập dành cho những người quản lý hay viết bài trên WordPress. Lỗ hổng này chỉ có thể khai thác từ một tài khoản người dùng đã được xác thực. Tuy nhiên, loại thông tin này có thể dễ dàng thu được thông qua việc đánh lừa người dùng từ phương pháp phi kỹ thuật social engineering (phương pháp nhắm vào lỗi con người).

Mô hình tấn công SQL Injection.
Nếu người dùng nền tảng WordPress nhấn vào đường dẫn chứa nội dung lừa đảo, tin tặc có thể khai thác để thực thi truy vấn SQL trên trang web.

Ngay bên dưới là một ví dụ mà nhà phát triển công cụ quét lỗ hổng WPScan đưa ra nhằm chứng minh lỗ hổng Blind SQL Injection trong ‘WordPress SEO by Yoast’:

http://victim-wordpress-website.com/wp-admin/admin.php?page=wpseo_bulk-editor&type=title&orderby=post_date%2c(se-lect%20*%20f-rom%20(se-lect(sleep(10)))a)&order=asc

Như bạn có thể thấy trong ví dụ trên, các liên kết có chứa các giá trị lệnh SQL và nếu người quản trị trang web nhấp chuột vào liên kết này trong khi đang đăng nhập thì các lệnh truy vấn sẽ được thực thi. 

Sau khi lỗ hổng nói trên được công bố, Yoast đã nhanh chóng tung ra phiên bản 1.7.4 mới nhằm vá các lỗi bảo mật được đề cập.

Nếu người dùng đang sử dụng phiên bản WordPress SEO by Yoast từ 1.7.3.3 trở về trước, hãy tiến hành cập nhật lên phiên bản mới nhất để đảm bảo an toàn bằng cách truy cập Dashboard > Up-dates.

Còn nếu đang sử dụng WordPress 3.7 trở lên, người dùng có thể kích hoạt tính năng tự động cập nhật đầy đủ các plugin và theme từ Manage> Plugins & Themes> tab Auto Up-dates.

 

Nguồn tin: www.pcworld.com.vn

Tổng số điểm của bài viết là: 13 trong 3 đánh giá

Xếp hạng: 4.3 - 3 phiếu bầu
Click để đánh giá bài viết

Giới thiệu về NukeViet

Giới thiệu khái quát NukeViet là một ứng dụng trên nền web có thể sử dụng vào nhiều mục đích khác nhau. Phiên bản đang được phát hành theo giấy phép phần mềm tự do nguồn mở có tên gọi đầy đủ là NukeViet CMS gồm 2 phần chính là phần nhân (core) của hệ thống NukeViet và nhóm chức năng quản trị nội...

Thăm dò ý kiến

Lợi ích của phần mềm nguồn mở là gì?

Thống kê truy cập
  • Đang truy cập38
  • Hôm nay11,867
  • Tháng hiện tại516,863
  • Tổng lượt truy cập89,745,928
vinades
  • NukeViet cải tiến module News giúp tối ưu hóa quá trình sử dụng

    Mới đây, NukeViet vừa cho cải tiến module News nhằm giúp tối ưu hóa quá trình sử dụng của người dùng. Việc cải tiến sẽ giúp cho người dùng dễ dàng hơn trong việc thống kê bài viết trên website hoặc biết được ai là tác giả của bài viết. Vậy những điểm mới trong module News sau lần cải tiến lần này là gì, cùng NukeViet điểm qua bài viết sau đây nhé!
  • NukeViet thông báo lịch nghỉ tết Nguyên đán năm 2023

    NukeViet xin thông báo lịch nghỉ tết Nguyên đán 2023 đến Quý khách hàng, Đối tác.
  • Hướng dẫn cập nhật NukeViet 4.4.x lên 4.5

    Hiện tại, công cụ kiểm tra cập nhật phiên bản không hỗ trợ kiểm tra cập nhật từ NukeViet 4.4 lên 4.5. Gói cập nhật của đội ngũ phát triển NukeViet cũng không hỗ trợ làm việc này vì nhiều lý do. Bài viết này hướng dẫn các bạn cập nhật thủ công lên.
  • Thông báo phát hành NukeViet 4.5.03

    NukeViet 4.5.03 là Phiên bản tiếp theo của dòng NukeViet 4.5 fix một số lỗi ở bản 4.5.02 cùng chức năng mới ở module news.
  • Giới thiệu phiên bản NukeViet 4.5.03

    Phiên bản tiếp theo của dòng NukeViet 4.5 fix một số lỗi ở bản 4.5.02 cùng chức năng mới ở module news
  • Thông báo phát hành NukeViet 4.5.02

    NukeViet 4.5.02 là Phiên bản tiếp theo của dòng NukeViet 4.5 fix một số lỗi ở bản 4.5.01 cùng nhiều cải tiến ở module news.
  • Giới thiệu phiên bản NukeViet 4.5.02

    Phiên bản tiếp theo của dòng NukeViet 4.5 fix một số lỗi ở bản 4.5.01 cùng nhiều cải tiến ở module news
 
Bạn đã không sử dụng Site, Bấm vào đây để duy trì trạng thái đăng nhập. Thời gian chờ: 60 giây