Hàng triệu website WordPress đối mặt rủi ro vì các lỗ hổng vừa được vá
Các chuyên gia bảo mật cảnh báo tin tặc đang tích cực khai thác các lỗ hổng nghiêm trọng trên WordPress, đe dọa hàng triệu website chưa kịp cập nhật bản vá.
Nhiều công ty an ninh mạng vừa đưa ra cảnh báo khẩn cấp về việc tin tặc đang chủ động khai thác các lỗ hổng bảo mật nghiêm trọng trên nền tảng WordPress. Mặc dù đội ngũ phát triển đã tung ra bản vá vào tuần trước, hàng triệu website vẫn đang nằm trong tầm ngắm do chưa thực hiện cập nhật kịp thời.
Các lỗ hổng này ảnh hưởng đến các phiên bản WordPress từ 6.9.0 đến 6.9.4 và từ 7.0.0 đến 7.0.1. Mức độ nghiêm trọng của các lỗi này buộc WordPress phải kích hoạt tính năng tự động cập nhật (forced updates) trên các server có thể thực thi. Các đơn vị nghiên cứu như Patchstack, Hexastrike và WatchTowr xác nhận rằng các cuộc tấn công đang diễn ra thực tế (in the wild), cho phép kẻ tấn công chiếm quyền điều khiển hoàn toàn website.
Dù con số chính xác về các website bị ảnh hưởng vẫn đang được thống kê, chuyên gia tư vấn bảo mật Daniel Card ước tính có khoảng 90 triệu website vẫn đang trong tình trạng dễ bị tổn thương dựa trên các mẫu phân tích. Một trong những lỗ hổng nguy hiểm nhất, được định danh là WP2Shell bởi nhà nghiên cứu Adam Kues từ Searchlight Cyber, cho phép tin tặc thực thi mã từ xa (remote code execution) khi kết hợp cùng các lỗi khác.
Về phía Automattic, đại diện công ty cho biết các hệ thống được họ quản lý như WordPress.com, Pressable, WPVIP và các đối tác WP.cloud đã được bảo vệ từ trước khi bản vá chính thức được phát hành. Các chuyên gia cũng ghi nhận nỗ lực từ Cloudflare và các giải pháp tường lửa ứng dụng web (WAF) trong việc ngăn chặn các nỗ lực tấn công nhắm vào những website chưa kịp patch.
Người quản trị website được khuyến cáo kiểm tra phiên bản hiện tại và thực hiện cập nhật lên bản mới nhất ngay lập tức để tránh các rủi ro bị chiếm quyền điều khiển.
Nguồn tham khảo: TechCrunch



No Comment! Be the first one.