Lỗ hổng WordPress ảnh hưởng hơn 400.000 websites trên thế giới

Thứ năm - 11/09/2014 14:06
Như SecurityDaily đã đưa tin ngày 03/09/2014, lỗ hổng nguy hiểm trong WordPress đang ảnh hưởng tới nhiều website của Việt Nam và rất nhiều các website của các tổ chức quan trọng trên thế giới. SecurityDaily đã thực hiện điều tra và phát hiện hơn 400.000 websites trên thế giới tồn tại lỗ hổng nguy hiểm này.

Kết quả quét và thống kê từ công cụ quét lỗ hổng tự động của SecurityDaily cho thấy, hiện có 400.000 websites trên thế giới đang tồn tại lỗ hổng nguy hiểm. Một số lượng lớn các websites quan trọng của Anh, Mỹ, Brasil… đang có nguy cơ bị tấn công chiếm quyền điều khiển dựa trên việc khai thác lỗ hổng trong WordPress.

Website của chính phủ Anh đang tồn tại lỗ hổng
Kết quả kiểm tra một website của chính phủ Anh Quốc

Lỗ hổng cho phép hacker có thể tải về toàn bộ mã nguồn websites, đọc tập tin cấu hình hệ thống và truy cập thẳng đến cơ sở dữ liệu của website, chiếm quyền điều khiển toàn bộ website.

Một số website của chính phủ các nước đang tồn tại lỗ hổng đã bị tin tặc tấn công và thay đổi giao diện

Website betania.pe.gov.br bị hack
Giao diện một website của chính phủ Brasil bị tin tặc thay đổi.

Rất nhiều trường đại học danh tiếng của Mỹ: Đại học Harvard, University of Florida, USG… cũng đang tồn tại lỗ hổng này:

Lỗ hổng WordPress ảnh hưởng hơn 400.000 websites trên thế giới

Hiện tại, SecurityDaily đã gửi cảnh báo tới các website chính phủ, các trường đại học lớn về việc tồn tại lỗ hổng nguy hiểm này.

Một lần nữa, SecurityDaily khuyến cáo quản trị các website đang sử dụng wordpress nên thực hiện ngay các phương án sau để đảm bảo an ninh và khắc phục lỗ hổng:

  1. Kiểm tra website với công cụ kiểm tra tự động: tools.mvs.vn
  2. Cập nhật lên phiên bản mới nhất của WordPress.
  3. Tạm dừng các plugin, theme sau (tồn tại lỗ hổng) nếu đang sử dụng, bao gồm:
    • Revolution Slider Plugin
    • CuckooTap Theme
    • IncredibleWP Theme
    • WordPress Ultimatum Theme
    • WordPress Ultimatum Theme
    • WordPress Ultimatum Theme
    • WordPress Avada Theme
    • WordPress Striking Theme & E-Commerce
    • WordPress Striking Theme & E-Commerce
  4. Rà soát lại toàn bộ các thư mục và tập tin trên website tránh việc website đã bị hacker khai thác và cài đặt backdoors lên hệ thống để tiếp tục xâm nhập.

Các nhà phát triển website wordpress có thể vá trực tiếp lỗ hổng này bằng việc thêm add_action để kiểm tra kỹ biến GET["img"] trước khi xử lý, cụ thể như sau:

function fixRevsliderExploit(){        if(substr_compare($_GET["img"], ".php", -4, 4) === 0){                die("Not found! ");        }}add_action('wp_ajax_revslider_show_image', fixRevsliderExploit(), -1);// Chi tiết: http://pastebin.com/k07msTHw

Nguồn tin: securitydaily.net

Tổng số điểm của bài viết là: 5 trong 1 đánh giá

Xếp hạng: 5 - 1 phiếu bầu
Click để đánh giá bài viết

  Ý kiến bạn đọc

Những tin mới hơn

Những tin cũ hơn

Logo và tên gọi NukeViet

Tên gọi: NukeViet phát âm là [Nu-Ke-Việt], đây là cách đọc riêng, không phải là cách phát âm chuẩn của tiếng Anh. Ý nghĩa: NukeViet là từ ghép từ chữ Nuke và Việt Nam. Sở dĩ có tên gọi này là vì phiên bản 1.0 và 2.0 của NukeViet được phát triển từ mã nguồn mở PHP-Nuke. Mặc dù từ phiên bản 3.0,...

Thăm dò ý kiến

Lợi ích của phần mềm nguồn mở là gì?

Thống kê truy cập
  • Đang truy cập99
  • Máy chủ tìm kiếm7
  • Khách viếng thăm92
  • Hôm nay22,111
  • Tháng hiện tại382,806
  • Tổng lượt truy cập37,711,839
  • Thông báo phát hành NukeViet 4.3.04

    NukeViet 4.3.04 tiếp tục là bản tiếp theo của thế hệ NukeViet 4.3. Ngoài các cải tiến về hệ thống, phiên bản này còn là bản cập nhật quan trọng để sửa lỗi bảo mật của thế hệ NukeViet 4.x
  • Hướng dẫn Fix lỗi bảo mật của NukeViet 4.x

    Ban quản trị NukeViet thông báo: các phiên bản NukeViet 4 (< 4.3.04) hiện tại đang chứa lỗi bảo mật. Đề nghị các bạn thực hiện tải bản vá cho website của mình. Lỗi này được Zepto Team phát hiện, và bạn hungnguyenmz thông báo cho ban quản trị ngày 14/11/2018. Đội code NukeViet đã hoàn thành vá lỗi, bản vá được phát hành vào ngày 15/11/2018 cho tất cả các phiên bản chính thức của NukeViet 4.x
  • Hướng dẫn cài đặt NukeViet lên Hostinger

    NukeViet là một CMS mã nguồn mở được viết bằng PHP và sử dụng MySQL làm hệ quản trị cơ sở dữ liệu. Nukeviet được phát hành từ năm 2004 và vẫn giữ vững là một trong các CMS tốt nhất cho người Việt. NukeViet phù hợp cho việc tạo blog cá nhân, site tin tức, báo mạng, website giới thiệu doanh nghiệp.
  • NukeViet đồng hành cùng Hacktoberfest Hanoi

    NukeViet sẽ đồng bảo trợ cho sự kiện Hacktoberfest Hà Nội. Tuy nhiên tất cả các thành viên trong cộng đồng NukeViet ở khắp nơi trên thế giới đều có thể tham gia
  • Google Chrome version 69 bắt đầu chặn quảng cáo!

    Là phiên bản đánh dấu 10 năm phát hành của trình duyệt này, Chrome 69 được nâng cấp và bổ sung nhiều tính năng mới, hứa hẹn sẽ mang đến người dùng trải nghiệm tốt hơn. Dưới đây là những cập nhật đáng chú ý trên phiên bản mới nhất của trình duyệt này.
  • NukeViet Store thông báo khấu trừ thuế TNCN khi trả tiền cho các nhà phát triển ứng dụng

    Thông báo về việc thực hiện nghĩa vụ thuế TNCN đối với các nhà phát triển (NPT) ứng dụng trên NukeViet Store
  • Thông báo phát hành NukeViet 4.3.03

    Theo đúng lộ trình phát hành phiên bản, NukeViet 4.3.03 là phiên bản tiếp theo của thế hệ NukeViet 4
 
Bạn đã không sử dụng Site, Bấm vào đây để duy trì trạng thái đăng nhập. Thời gian chờ: 60 giây