Lỗ hổng nghiêm trọng ảnh hưởng đến hơn 300 nghìn trang web WordPress

0
0

- CERT của Nhật Bản (JPCERT) mới đây đã cảnh báo về lỗ hổng nghiêm trọng (CVE-2024-28890, CVSS v3: 9.8) trong Forminator có thể cho phép tin tặc từ xa tải phần mềm độc hại lên các trang web bằng cách sử dụng plugin.

Plugin Forminator WordPress được sử dụng trên hơn 500.000 trang web dễ bị tấn công bởi một lỗ hổng cho phép các tác nhân độc hại tải tệp tùy ý lên máy chủ. Forminator của WPMU DEV là công cụ cho phép tuỳ chỉnh biểu các mẫu liên hệ, phản hồi, câu hỏi, khảo sát/thăm dò ý kiến ​​và biểu mẫu thanh toán cho các trang web WordPress.

Cảnh báo cho biết rằng: “Kẻ tấn công từ xa có thể lấy cắp thông tin nhạy cảm bằng cách truy cập các tệp trên máy chủ, thay đổi trang web sử dụng plugin và gây ra tình trạng từ chối dịch vụ (DoS)”.

 

Bản tin bảo mật của JPCERT liệt kê ba lỗ hổng sau:

- CVE-2024-28890 - Thiếu kiểm tra xác thực tệp trong quá trình tải tệp lên, cho phép kẻ tấn công tải lên và thực thi các tệp độc hại trên máy chủ web, ảnh hưởng đến phiên bản Forminator <= 1.29.0.

- CVE-2024-31077 - Lỗ hổng SQL injection cho phép những kẻ tấn công đã giành được quyền quản trị viên thực thi các truy vấn SQL tùy ý trong cơ sở dữ liệu của trang web, ảnh hưởng đến phiên bản Forminator <= 1.29.3.

- CVE-2024-31857 - Lỗ hổng XSS cho phép kẻ tấn công thực thi mã script và HTML tùy ý trên trình duyệt của người dùng khi người dùng bị lừa truy cập vào một liên kết độc hại, ảnh hưởng đến phiên bản Forminator <= 1.15.4.

Quản trị viên trang web sử dụng plugin Forminator nên nâng cấp plugin lên phiên bản 1.29.3 để giải quyết cả ba lỗ hổng trên càng sớm càng tốt.

Số liệu thống kê của WordPress.org cho thấy kể từ khi phát hành bản cập nhật bảo mật vào ngày 8 tháng 4 năm 2024, khoảng 180.000 quản trị viên trang web đã tải xuống plugin, điều này chỉ ra rằng còn khoảng 320.000 trang web vẫn dễ bị tấn công bởi các lỗ hổng trên.

Hiện chưa có báo cáo công khai nào về hoạt động khai thác CVE-2024-28890, nhưng do tính nghiêm trọng của lỗ hổng và các yêu cầu khai thác tương đối dễ dàng của nó, rủi ro đối với các quản trị viên trì hoãn việc cập nhật là rất lớn.

Để giảm thiểu bề mặt tấn công trên các trang web WordPress, người dùng nên hạn chế sử dụng các plugin, thường xuyên kiểm tra và cập nhật lên phiên bản mới nhất ngay khi có thể cho các plugin đang sử dụng và tắt các plugin không được sử dụng hoặc không cần thiết.

PV (bleepingcomputer.com/tinnhiemmang.vn)


Ý kiến bạn đọc


Đảm bảo tuyệt đối an ninh, an toàn Lễ kỷ niệm 70 năm Chiến thắng Điện Biên Phủ

(VnMedia) - Lực lượng Công an các đơn vị và Công an tỉnh Điện Biên đã đảm bảo quân số, trang thiết bị, cơ sở vật chất, đảm bảo tuyệt đối an ninh, an toàn Lễ kỷ niệm 70 năm Chiến thắng Điện Biên Phủ.

Giám sát chặt chẽ biến động giá cả hàng hóa để có kịch bản ứng phó phù hợp

(VnMedia) - Phó Thủ tướng Lê Minh Khái yêu cầu các Bộ, ngành, địa phương giám sát chặt chẽ biến động giá cả hàng hóa thế giới và trong nước để chủ động thực hiện theo thẩm quyền hoặc đề xuất, tham mưu cấp có thẩm quyền các biện pháp, giải pháp, kịch bản ứng phó phù hợp, linh hoạt, kịp thời.

Nắng nóng diện rộng chấm dứt từ ngày mai (5/5)

(VnMedia) - Trung tâm Dự báo Khí tượng Thủy văn Quốc gia cho biết, từ ngày 05/5, nắng nóng diện rộng ở các khu vực trên cả nước có khả năng kết thúc.

Giá vàng thế giới giảm phiên thứ 2 liên tiếp 

(VnMedia) - Chốt phiên làm việc rạng sáng nay (4/5), giá vàng giao ngay tại thị trường New York đã tiếp tục giảm nhẹ hơn 1 USD/ounce. Đây là phiên đi xuống thứ 2 liên tiếp trên thị trường kim loại quý này.

Đánh sập đường dây sản xuất nước giặt giả, thu lời bất chính hàng chục tỷ đồng

(VnMedia) - Một đường dây sản xuất các sản phẩm nước giặt nhãn hiệu “D-nee”, “Fineline”, “Hi Class”, nước rửa bát đĩa nhãn hiệu “LIPON”, nước tẩy “OKAY” giả của Thái Lan với quy mô lớn, thu lời bất chính hàng chục tỷ đồng đã bị lực lượng chức năng tỉnh Thanh Hóa phát hiện, triệt phá.