Phát hiện lỗ hổng SQLi nghiêm trọng ảnh hưởng hơn 200 nghìn trang web

0
0

- Một lỗ hổng bảo mật nghiêm trọng đã được phát hiện trong một plugin WordPress phổ biến có tên Ultimate Member, với hơn 200.000 lượt cài đặt đang hoạt động.

Lỗ hổng này có định danh CVE-2024-1071, điểm CVSS 9,8 trên thang điểm 10. Nhà nghiên cứu Christiaan Swiers được ghi nhận là người đã phát hiện và báo cáo lỗ hổng này. Công ty bảo mật WordPress Wordfence cho biết plugin này "dễ bị tấn công SQL Injection qua tham số 'sorting' trong các phiên bản 2.1.3 đến 2.8.2 do xử lý không đúng cách tham số do người dùng cung cấp trước khi truyền vào câu truy vấn SQL".

 

Những kẻ tấn công không cần xác thực có thể lợi dụng lỗ hổng để chèn thêm các truy vấn SQL vào câu truy vấn hiện có và trích xuất dữ liệu nhạy cảm từ cơ sở dữ liệu. Điều đáng lưu ý là vấn đề này chỉ ảnh hưởng đến những người dùng đã bật tùy chọn "Enable custom table for usermeta" trong cài đặt plugin.

Sau khi được báo cáo vào ngày 30 tháng 1 năm 2024, các nhà phát triển plugin đã cung cấp bản sửa lỗi với việc phát hành phiên bản 2.8.3 vào ngày 19 tháng 2. Người dùng nên cập nhật plugin lên phiên bản mới nhất càng sớm càng tốt để giảm thiểu các mối đe dọa tiềm ẩn, đặc biệt trong bối cảnh Wordfence đã chặn một cuộc tấn công đang cố khai thác lỗ hổng này trong thực tế.

Vào tháng 7 năm 2023, một lỗ hổng khác trong cùng plugin (CVE-2023-3460, điểm CVSS: 9,8) đã bị các tác nhân đe dọa khai thác để tạo những người dùng quản trị viên lừa đảo và giành quyền kiểm soát các trang web dễ bị tấn công.

Theo tinnhiemmang.vn, sự phát triển này diễn ra trong bối cảnh một chiến dịch mới gia tăng, lợi dụng các trang web WordPress bị xâm nhập để triển khai các công cụ đánh cắp tiền điện tử như Angel Drainer hoặc chuyển hướng người dùng đến các trang lừa đảo lưu trữ các công cụ độc hại.

PV


Ý kiến bạn đọc


5 thị trường xuất khẩu chục tỷ USD của Việt Nam

(VnMedia) - Xuất khẩu hàng hóa của Việt Nam 5 tháng đầu năm 2024 sang Hoa Kỳ  có mức tăng mạnh nhất với 8,11 tỷ USD; tiếp theo là EU (27 nước) tăng 2,51 tỷ USD; Trung Quốc tăng 2,19 tỷ USD; ASEAN tăng 1,52 tỷ USD USD…

Người phụ nữ Hà Nội bị lừa gần 800 triệu đồng vì đầu tư "sàn tài chính online"

(VnMedia) - Thời gian qua, Công an Thành phố Hà Nội đã liên tục cảnh báo thủ đoạn lừa đảo khi tham gia đầu tư các sàn giao dịch tài chính online. Với lời quảng cáo đầu tư sinh lời, lãi xuất cao đánh vào tâm lý nhiều nhà đầu tư muốn kiếm tiền nhanh chóng...

Phát hiện lỗ hổng RCE nghiêm trọng trong Công cụ cơ sở hạ tầng AI của Ollama

(VnMedia) - Các nhà nghiên cứu bảo mật đã tiết lộ chi tiết về một lỗ hổng bảo mật hiện đã được vá ảnh hưởng đến nền tảng cơ sở hạ tầng trí tuệ nhân tạo (AI) nguồn mở Ollama có thể bị khai thác để thực thi mã từ xa (RCE).

Giá vàng liên tục trồi sụt, vàng nhẫn vẫn giữ mức cao

(VnMedia) - Chốt phiên giao dịch rạng sáng nay (26/6), giá vàng giao ngay tại thị trường New York đã đảo chiều giảm gần 12 USD/ounce. Trong nước, chiều qua, giá vàng nhẫn tròn trơn của Bảo Tín Minh Châu vẫn duy trì ở mức gần 76 triệu đồng/lượng.

Định danh và xác thực điện tử: Những quy định ai cũng cần biết

(VnMedia) - Nghị định 69/2024/NĐ-CP quy định về trình tự, thủ tục cấp tài khoản định danh điện tử các mức độ đối với công dân Việt Nam và đối với người nước ngoài; Trình tự, thủ tục cấp tài khoản định danh điện tử đối với cơ quan, tổ chức; Kích hoạt, sử dụng tài khoản định danh điện tử...