Theo thông tin từ Yoast, công cụ SEO by Yoast đã có hơn 14 triệu lượt tải về và công cụ này đã trở thành một trong những plug-in phổ biến nhất của WordPress, qua đó cho phép người dùng tối ưu hóa công cụ tìm kiếm (SEO).
Lỗi bảo mật Blind SQL Injection được phát hiện bởi chuyên gia Ryan Dewhurst, nhà phát triển công cụ quét lỗ hổng WordPress WPScan.
Chuyên gia bảo mật này chỉ ra rằng tất cả phiên bản WordPress SEO by Yoast từ 1.7.3.3 trở về trước có nguy cơ bị hacker tấn công thông qua phương thức khai thác trong quá trình trao đổi dữ liệu giữa người dùng và ứng dụng web (Web Application).
14 triệu người dùng WordPress đang bị ảnh hưởng bởi lỗi bảo mật trên công cụ hỗ trợ tìm kiếm SEO by yoast. |
Mô tả kỹ thuật Blind SQL Injection trong WordPress SEO by Yoast:
Lỗ hổng bảo mật có thể dễ dàng tìm thấy trong tập tin "admin/class-bulk-editor-list-table.php", được biết đến như là tập tin sử dụng để xác thực truy cập dành cho những người quản lý hay viết bài trên WordPress. Lỗ hổng này chỉ có thể khai thác từ một tài khoản người dùng đã được xác thực. Tuy nhiên, loại thông tin này có thể dễ dàng thu được thông qua việc đánh lừa người dùng từ phương pháp phi kỹ thuật social engineering (phương pháp nhắm vào lỗi con người).
Mô hình tấn công SQL Injection. |
Ngay bên dưới là một ví dụ mà nhà phát triển công cụ quét lỗ hổng WPScan đưa ra nhằm chứng minh lỗ hổng Blind SQL Injection trong ‘WordPress SEO by Yoast’:
http://victim-wordpress-website.com/wp-admin/admin.php?page=wpseo_bulk-editor&type=title&orderby=post_date%2c(se-lect%20*%20f-rom%20(se-lect(sleep(10)))a)&order=asc
Như bạn có thể thấy trong ví dụ trên, các liên kết có chứa các giá trị lệnh SQL và nếu người quản trị trang web nhấp chuột vào liên kết này trong khi đang đăng nhập thì các lệnh truy vấn sẽ được thực thi.
Sau khi lỗ hổng nói trên được công bố, Yoast đã nhanh chóng tung ra phiên bản 1.7.4 mới nhằm vá các lỗi bảo mật được đề cập.
Nếu người dùng đang sử dụng phiên bản WordPress SEO by Yoast từ 1.7.3.3 trở về trước, hãy tiến hành cập nhật lên phiên bản mới nhất để đảm bảo an toàn bằng cách truy cập Dashboard > Up-dates.
Còn nếu đang sử dụng WordPress 3.7 trở lên, người dùng có thể kích hoạt tính năng tự động cập nhật đầy đủ các plugin và theme từ Manage> Plugins & Themes> tab Auto Up-dates.
Nguồn tin: www.pcworld.com.vn
Những tin cũ hơn
1. Môi trường máy chủ Yêu cầu bắt buộc Hệ điều hành: Unix (Linux, Ubuntu, Fedora …) hoặc Windows PHP: PHP 5.4 hoặc phiên bản mới nhất. MySQL: MySQL 5.5 hoặc phiên bản mới nhất Tùy chọn bổ sung Máy chủ Apache cần hỗ trợ mod mod_rewrite. Máy chủ Nginx cấu hình các thông...
Thứ năm - 25/04/2024 08:57
Số TBMT: IB2400100628-00. Bên mời thầu: CÔNG TY CỔ PHẦN ĐẦU TƯ VÀ XÂY DỰNG HƯNG LONG. Đóng thầu: 10:00 14/05/24Thứ năm - 25/04/2024 08:54
Số TBMT: IB2400094211-00. Bên mời thầu: CÔNG TY TNHH TƯ VẤN ĐẦU TƯ XÂY DỰNG HIỆP HÒA. Đóng thầu: 09:00 08/05/24Thứ năm - 25/04/2024 08:53
Số TBMT: IB2400096136-01. Bên mời thầu: CÔNG TY TNHH ĐẦU TƯ XÂY DỰNG AN LẬP THỊNH. Đóng thầu: 08:00 04/05/24Thứ năm - 25/04/2024 08:53
Số TBMT: IB2400083650-00. Bên mời thầu: Phòng Nông nghiệp và PTNT huyện Sơn Hà. Đóng thầu: 15:00 06/05/24Thứ năm - 25/04/2024 08:52
Số TBMT: IB2400083660-00. Bên mời thầu: Phòng Nông nghiệp và PTNT huyện Sơn Hà. Đóng thầu: 16:00 06/05/24Thứ năm - 25/04/2024 08:49
Số TBMT: IB2400083683-00. Bên mời thầu: Phòng Nông nghiệp và PTNT huyện Sơn Hà. Đóng thầu: 10:30 06/05/24Thứ năm - 25/04/2024 08:49
Số TBMT: IB2400094111-01. Bên mời thầu: CÔNG TY TNHH TƯ VẤN XÂY DỰNG SH. Đóng thầu: 08:00 14/05/24Thứ năm - 25/04/2024 08:49
Số TBMT: IB2400083689-00. Bên mời thầu: Phòng Nông nghiệp và PTNT huyện Sơn Hà. Đóng thầu: 13:15 06/05/24Thứ năm - 25/04/2024 08:48
Số TBMT: IB2400083696-00. Bên mời thầu: Phòng Nông nghiệp và PTNT huyện Sơn Hà. Đóng thầu: 15:15 06/05/24Thứ năm - 25/04/2024 08:47
Số TBMT: IB2400095107-00. Bên mời thầu: CÔNG TY CỔ PHẦN XÂY DỰNG VÀ DỊCH VỤ ĐỨC TÍN. Đóng thầu: 08:00 04/05/24Thứ năm - 25/04/2024 14:52
Số KHLCNT: PL2400065882-00. Chủ đầu tư: NGÂN HÀNG THƯƠNG MẠI CỔ PHẦN NGOẠI THƯƠNG VIỆT NAM – CHI NHÁNH BẮC NINH. Công bố: 19:52 25/04/24Thứ năm - 25/04/2024 14:49
Số KHLCNT: PL2400065884-02. Chủ đầu tư: CÔNG TY ĐIỆN LỰC BẾN TRE (ĐỔI TÊN TỪ ĐIỆN LỰC BẾN TRE). Công bố: 19:49 25/04/24Thứ năm - 25/04/2024 14:48
Số KHLCNT: PL2400065885-00. Chủ đầu tư: CÔNG TY ĐIỆN LỰC BẾN TRE (ĐỔI TÊN TỪ ĐIỆN LỰC BẾN TRE). Công bố: 19:48 25/04/24Thứ năm - 25/04/2024 14:46
Số KHLCNT: PL2400065591-00. Chủ đầu tư: Ban quản lý dự án đầu tư xây dựng huyện Giồng Trôm. Công bố: 19:46 25/04/24Thứ năm - 25/04/2024 14:44
Số KHLCNT: PL2400065884-01. Chủ đầu tư: CÔNG TY ĐIỆN LỰC BẾN TRE (ĐỔI TÊN TỪ ĐIỆN LỰC BẾN TRE). Công bố: 19:44 25/04/24