Plugin WP Automatic cho phép các quản trị viên tự động nhập nội dung (văn bản, hình ảnh, video) từ các nguồn trực tuyến khác nhau và xuất bản trên trang web WordPress.
Nguyên nhân tồn tại lỗ hổng xuất phát từ cơ chế xác thực người dùng của plugin có thể bị bỏ qua để gửi các truy vấn SQL đến cơ sở dữ liệu của trang web, từ đó tin tặc tạo tài khoản quản trị viên trên trang web mục tiêu.
Kể từ khi lỗ hổng được công bố vào ngày 13/3, các nhà nghiên cứu đã ghi nhận hơn 5,5 triệu cuộc tấn công sử dụng lỗ hổng này, nhiều nhất là vào ngày 31/3.
Sau khi chiếm quyền truy cập quản trị vào trang web mục tiêu, tin tặc sẽ thiết lập backdoor và làm rối mã (Obfuscated code) để tránh bị phát hiện. Chúng cũng ngăn người khác chiếm trang web (sử dụng cùng một kỹ thuật) bằng cách đổi tên tệp sang "csv.php”. Sau khi kiểm soát được trang web, tin tặc cài đặt các plugin bổ sung cho phép tải lên tệp và chỉnh sửa mã.
Quản trị viên có thể kiểm tra các dấu hiệu cho thấy trang web đã bị chiếm đoạt bằng cách tìm kiếm một tài khoản quản trị bắt đầu bằng "xtw" và các tệp có tên web.php và index.php.
Người dùng plugin WP Automatic được khuyến cáo cập nhật lên phiên bản mới nhất càng sớm càng tốt và thường xuyên sao lưu trang web để khôi phục nhanh chóng dữ liệu nếu gặp rủi ro mất an toàn thông tin.
M.H
13:00 | 27/05/2024
09:00 | 02/04/2024
09:00 | 30/05/2024
07:00 | 19/05/2023
14:00 | 31/05/2024
14:00 | 08/07/2024
14:00 | 03/06/2021
08:00 | 17/07/2024
16:00 | 24/10/2024
Ngày 23/10/2024, nền tảng học trực tuyến MasterTeck được Viện Công nghệ Blockchain và Trí tuệ nhân tạo ABAII, một thành viên của Hiệp hội Blockchain Việt Nam (VBA) chính thức ra mắt, hướng tới phổ cập Blockchain và AI cho 1 triệu người dân Việt Nam thông qua việc phát triển các khóa học trực tuyến mở.
07:00 | 23/10/2024
Công ty môi giới dữ liệu National Public Data (Mỹ) từng thông báo lộ, lọt 300 triệu số an sinh xã hội và các thông tin nhận dạng cá nhân khác, đã nộp đơn xin bảo hộ phá sản do làn sóng kiện tụng.
15:00 | 30/09/2024
Dell đang tiến hành điều tra sau khi một tin tặc tuyên bố đã đánh cắp dữ liệu nhân viên của công ty.
14:00 | 24/09/2024
Vừa qua, Google đưa thông báo rằng người dùng sử dụng Passkey để đăng nhập vào các ứng dụng và trang web giờ đây có thể lưu nó trên nhiều thiết bị chứ không chỉ trên thiết bị Android của họ.
"Gã khổng lồ" thương mại điện tử Alibaba vừa giới thiệu phiên bản nâng cấp của công cụ dịch thuật trí tuệ nhân tạo (AI) Marco MT, với khả năng vượt trội hơn hẳn so với các đối thủ như Google, DeepL và ChatGPT.
10:00 | 27/10/2024