VSEC cảnh báo lỗ hổng nghiêm trọng trên Wordpress giúp hacker chiếm quyền điều khiển website

ictnews Một lỗ hổng bảo mật nghiêm trọng trên Wordpress, nền tảng xây dựng website phổ biến, vừa được phát hiện. Với lỗ hổng này, tin tặc có thể điều khiến máy chủ và triển khai các hoạt động trái phép gây ảnh hưởng nghiêm trọng cho doanh nghiệp.

Cảnh báo lỗ hổng nghiêm trọng trên Wordpress giúp hacker chiếm quyền điều khiển website

VSEC cảnh báo, lợi dụng lỗ hổng bảo mật Cross-site request forgery (CSRF) trên plugin Code Snippets của nền tảng Wordpress, tin tặc có thể chiếm quyền quản trịwebsite để thực hiện các mã lệnh từ xa (Ảnh minh họa: Internet)

Công ty cổ phần An ninh mạng Việt Nam (VSEC) vừa phát đi cảnh báo về lỗ hổng bảo mật nghiêm trọng Cross-site request forgery (CSRF) trên plugin Code Snippets của nền tảng Wordpress, giúp tin tặc chiếm quyền quản trị website để thực hiện các mã lệnh từ xa.

Lỗ hổng CSRF được phát hiện vào đầu tháng 2/2020, được gắn mã CVE là CVE-2020-8417, một loại mã để định danh các lỗ hổng bảo mật được phát hiện trong các sản phẩm công nghệ phổ biến trên thế giới, được cung cấp bởi MITRE - một đơn vị được bảo trợ bởi Cơ quan An ninh nội địa Mỹ.

Để khai thác lỗ hổng này, hacker sẽ tạo đường link chứa mã khai thác và lừa người quản trị truy cập đường link đó. Khi người quản trị truy cập vào đường link này lúc đang đăng nhập vào Wordpress, một tài khoản quản trị xấu sẽ được thêm vào hệ thống quản trị website mà người dùng không được thông báo. Từ đây, tin tặc thực hiện xóa quyền quản trị của nạn nhân, thêm vào đó tiến hành thay đổi toàn bộ thông tin website.

Tiếp theo, sau khi đã thu được tài khoản này, tin tặc sẽ thực thi mã lệnh từ xa (RCE) qua chức năng chỉnh sửa mã nguồn của Wordpress nhằm chiếm quyền điều khiển máy chủ, qua đó hacker có thể thực hiện những cuộc tấn công gián điệp đối với các thiết bị và máy chủ thuộc cùng mạng nội bộ với máy chủ bị tấn công.

Theo các chuyên gia VSEC: “Code Snippets trước phiên bản 2.14.0 đều bị ảnh hưởng”. Các chuyên gia VSEC cũng chia sẻ thêm, hiện nay lợi dụng sự tò mò của người dùng về các thông tin nóng như dịch bệnh, người nổi tiếng, chính trị... đã có hiện tượng tin tặc phát đi những đường link chứa mã độc ngụy trang dưới dạng tin tức giật gân, mục đích phát tán những mã độc đấy nhằm khai thác lỗ hổng CSRF để chiếm quyền điều khiển website.

Để tránh trở thành nạn nhân bị hacker lợi dụng lỗ hổng mới trên Wordpress tấn công chiếm quyền điều khiển website, các chuyên gia VSEC khuyến nghị quản trị viên của các website cần cân nhắc trước khi truy cập những đường link lạ, trang bị đủ kiến thức an toàn thông tin. Đặc biệt, cần cập nhật ngay phiên bản plugin Code Snippets mới nhất để khắc phục lỗ hổng này.

WordPress là một mã nguồn mở bằng ngôn ngữ PHP để hỗ trợ xây dựng và phát triển website, đây là nền tảng phổ biến vì dễ sử dụng, nhiều tính năng hữu ích mà nổi bật là Code Snippets - tính năng mở rộng rất tiện ích trên Wordpress giúp chèn trực tiếp các đoạn mã vào các tập tin giao diện. Hiện nay, trên thế giới, ước tính có hơn 60% website sử dụng CMS là Wordpress, trong đó có khoảng 200.000 website cài đặt Code Snippets. Riêng tại Việt Nam, theo các chuyên gia VSEC, khoảng 40% website sử dụng nền tảng Wordpress.

Liên quan đến nguy cơ bị tấn công mạng của các website sử dụng nền tảng Wordpress, trong báo cáo an ninh website năm 2019 mới được Công ty an toàn thông tin CyStack công bố hôm nay, ngày 11/2/2020, đơn vị này đã cho biết, kết thúc năm dương lịch 2019, hệ thống CyStack Attack Map ghi nhận hơn 9.300 vụ xâm phạm vào các website của các tổ chức,  doanh nghiệp tại Việt Nam. Gần 3/4 số trang web bị hack tại Việt Nam sử dụng nền tảng quản trị nội dung WordPress,  theo sau là Drupal và Joomla với lần lượt 12,99% và 6,7% số website bị tấn công.

4 đối thủ ‘ngang tài ngang sức’ ChatGPT

Claude, Sparrow, LaMDA hay Character AI có thể là các đối thủ tiềm năng của ChatGPT trong tương lai.

Intel cắt giảm lên tới 25% lương lãnh đạo và nhân viên

Ngày 31/1, tập đoàn Intel cho biết đã thực hiện cắt giảm lương giám đốc điều hành và nhân viên trên diện rộng.

ChatGPT: "Cơn bão AI" có làm đổi thay thế giới?

ChatGPT có thể tạo ra một cú hích, một trào lưu về việc tạo ra các đoạn văn bản bằng AI theo cách rất giống con người. Liệu nó có thể hủy diệt nhiều ngành nghề và thay đổi thế giới?

Sóng di động giúp tìm ra phượt thủ mất tích giữa đèo Hải Vân

Nhờ bắt được sóng di động từ trạm biển đảo của Viettel, phượt thủ Bùi Lê Xuân Huy đã gọi được cứu trợ sau 5 ngày rơi xuống hố sâu ở bãi Sùng Cỏ (Quận Liên Chiểu, TP Đà Nẵng).

Google âm thầm thử nghiệm công cụ tương tự ChatGPT

Theo CNBC, Google đang thử nghiệm các sản phẩm giống ChatGPT, sử dụng công nghệ LaMDA của mình.

MK hợp tác cùng startup bảo mật SCS hỗ trợ doanh nghiệp, người dân an toàn trên mạng

Với thỏa thuận hợp tác mới ký kết, MK Group sẽ đồng hành cùng startup an toàn thông tin Smart Cyber Security (SCS) để hoàn thiện hệ sinh thái xác thực bảo mật và an toàn cho mọi hoạt động trực tuyến.

Doanh nghiệp bán dẫn Nhật Bản mù mờ về lệnh cấm xuất khẩu sang Trung Quốc

Các nhà sản xuất thiết bị chế tạo bán dẫn và vật liệu dùng trong chip vẫn chưa biết gì về các lệnh cấm xuất khẩu sang Trung Quốc.

Việt Nam cần có thêm ít nhất 2 - 3 tuyến cáp quang biển

Tổng Thư ký Hiệp hội Internet Việt Nam Vũ Thế Bình cho rằng, trong 5 năm tới, có lẽ Việt Nam cần thêm ít nhất 2 - 3 tuyến cáp quang biển nữa để đáp ứng nhu cầu tăng trưởng.

Thêm một lãnh đạo cấp cao Xiaomi xin từ chức

Manu Kumar Jain, giám đốc điều hành từng đưa Xiaomi trở thành thương hiệu smartphone bán chạy nhất Ấn Độ, đã xin từ chức vào hồi đầu tuần này.

Lợi và hại khi sử dụng ChatGPT

Chatbot ChatGPT của OpenAI khiến các nhà khoa học và nhà giáo dục nảy sinh tranh luận về những lợi ích cũng như tác hại khi sử dụng.

Đang cập nhật dữ liệu !