Lỗ hổng trên plugin WP-Automatic bị khai thác để tạo tài khoản Admin trên các trang WordPress

0
0

- Một số đối tượng tấn công đang khai thác một lỗ hổng an toàn thông tin nghiêm trọng nhằm vào plugin ValvePress Automatic trên WordPress để chiếm quyền kiểm soát các trang web.

Lỗ hổng có mã CVE-2024-27956 (Điểm CVSS: 9.9 - Nghiêm trọng) gây ảnh hưởng cho tất cả phiên bản plugin cũ hơn 3.92.0. Hiện lỗ hổng này đã được vá trong phiên bản 3.92.1 của plugin được phát hành vào 27/02/2024, tuy nhiên, thông tin không được ghi lại trong nội dung bản vá.

Đây là lỗi SQL Injection cho phép đối tượng tấn công chiếm quyền kiểm soát website bằng cách tạo tài khoản có quyền hạn admin, tải lên các file độc hại và có thể qua đó toàn quyền kiểm soát website. Lỗ hổng này tồn tại do cơ chế xác thực người dùng của plugin có thể bị phá vỡ một cách đơn giản để thực thi các truy vấn SQL lên cơ sở dữ liệu lưu trữ website bằng các yêu cầu được nhập vào.

 

Trong các cuộc tấn công sử dụng lỗ hổng CVE2024-27956, đối tượng tấn công sử dụng lỗ hổng này để thực hiện các hành vi độc hại trên các trang web WordPress. Các đối tượng này có thể thực hiện các truy vấn trái phép trên cơ sở dữ liệu và tạo tài khoản admin trên các trang WordPress. Họ cũng có thể cài đặt các plugin độc hại hoặc chỉnh sửa mã nguồn để gây hại cho trang web.

Một cách phổ biến để tránh bị phát hiện là đổi tên các tệp tin bị ảnh hưởng. Ví dụ, tệp tin "/wp‑content/plugins/wp‑automatic/inc/csv.php" có thể được đổi tên thành "/wp‑content/plugins/wp‑automatic/inc/csv65f82 ab408b3.php". Hành động này cũng có thể được thực hiện để tránh sự can thiệp từ các đối tượng tấn công khác.

Lỗ hổng CVE-2024-27956 đã được WordPress công bố chi tiết vào ngày 13/03/2024, và từ đó đã ghi nhận hơn 5,5 triệu lần thử tấn công sử dụng lỗ hổng này trong thực tế.

Việc tiết lộ về việc khai thác lỗ hổng này diễn ra trong bối cảnh nhiều lỗ hổng an toàn thông tin khác cũng đã được công bố chi tiết trên các plugin khác như Email Subcriber của Icegram Express (CVE-2024-2876 - Điểm CVSS: 9.8); Forminator (CVE-2024-28890 - Điểm CVSS: 9.8); và User Registration (CVE-2024-2417 - Điểm CVSS: 8.8), có khả năng bị lợi dụng để trích xuất dữ liệu quan trọng từ cơ sở dữ liệu, tải lên các file tự do, và cấp quyền admin cho tài khoản người dung đã được xác thực.

Đồng thời, lỗ hổng CVE-2024-32514 (Điểm CVSS: 9.9) cũng được công bố bởi WordPress. Lỗ hổng này tồn tại trên plugin Poll Maker cho phép đối tượng tấn công với quyền truy cập subscriber hoặc cao hơn có thể tải lên file tùy ý vào máy chủ, qua đó cho phép đối tượng tấn công thực thi mã từ xa. Hiện lỗ hổng này vẫn chưa được vá.

Theo khuyến cáo từ Trung tâm Giám sát an toàn không gian mạng quốc gia NCSC, các đơn vị cần lưu ý theo dõi và cập nhật bản vá cho các lỗ hổng liên quan đến sản phẩm đang sử dụng. Ngoài ra, các đơn vị chủ động cập nhật các thông tin về các rủi ro an toàn thông tin mạng tại địa chỉ https://alert.khonggianmang.vn.

PV


Ý kiến bạn đọc


Thượng tướng Trần Quốc Tỏ được giao điều hành hoạt động Bộ Công an

(VnMedia) - Thượng tướng Trần Quốc Tỏ, Ủy viên Trung ương Đảng, Phó Bí thư Đảng ủy Công an Trung ương, Thứ trưởng Bộ Công an được Thủ tướng giao điều hành hoạt động của Bộ Công an...

Ở nơi bệnh viện không giấy tờ

(VnMedia) - Tại Bệnh viện Đa khoa Phúc Yên, tỉnh Vĩnh Phúc, bệnh nhân đến khám không cần phải chờ xếp hàng lấy số, khi tái khám không cần mang theo hồ sơ bệnh án và các giấy tờ, bác sỹ không cầm mang trên tay những tập bệnh án dày để tra cứu...

Hội nghị thượng đỉnh AI toàn cầu: 16 công ty lớn cam kết đảm bảo an ninh

(VnMedia) - Mười sáu công ty đi đầu trong việc phát triển trí tuệ nhân tạo (AI) hôm qua (21/5) đã cam kết tại một cuộc họp toàn cầu rằng họ sẽ phát triển công nghệ AI một cách an toàn. Lời cam kết này được đưa ra vào thời điểm các cơ quan quản lý đang cố gắng theo kịp sự đổi mới nhanh chóng của AI và những rủi ro nảy sinh từ công nghệ này.

Cảnh báo bị chiếm đoạt thông tin cá nhân khi nhờ làm hộ chiếu nhanh trên mạng

(VnMedia) - Để phòng tránh lừa đảo, bị đánh cắp thông tin, cơ quan công an đề nghị người dân nên tự thao tác nộp hồ sơ cấp hộ chiếu trực tuyến trên Cổng dịch vụ công Quốc gia hoặc Cổng dịch vụ công Bộ Công an. Khi gặp các trường hợp có dấu hiệu lừa đảo, người dân cần liên hệ cơ quan Công an để giải quyết kịp thời vụ việc theo quy định...

Trẻ sử dụng thiết bị thông minh trong bữa ăn sẽ tăng nguy cơ béo phì

(VnMedia) - Vừa ăn vừa xem các thiết bị điện tử có thể làm trẻ xao lãng và não chúng không nhận được “tín hiệu báo no,” do đó chúng sẽ ăn nhiều hơn so với nhu cầu, dẫn đến tăng cân mất kiểm soát, gây ra béo phì.