Nền tảng Wordpress dính lỗ hổng bảo mật nguy hiểm

12:22 30/06/2018
Một lỗ hổng nguy hiểm đang tồn tại trong tất cả các phiên bản của Wordpress - một nền tảng xây dựng website phổ biến cho phép hacker xóa các tệp tin trên máy chủ và chiếm quyền điều khiển - tin từ Công ty an ninh mạng CyStack cho biết.

Theo các chuyên gia của CyStack, lỗ hổng này nằm trong chức năng xóa bài viết của Wordpress, tin tặc có thể lợi dụng việc gửi yêu cầu xóa lỗ hổng để chèn vào các đoạn mã độc, từ đó có thể xóa bất cứ tập tin nào trên máy chủ.

Cụ thể, khi thực hiện xóa bài, Wordpress sẽ xoá cả tập tin thumb tương ứng với bài viết đó nếu tồn tại và việc xoá tệp tin này không thông qua các bước kiểm tra an ninh. Khi đó, hacker có thể thay đổi giá trị của biến thumb của bài viết để xóa bất cứ tệp tin nào.

Việc này có thể gây ra những thiệt hại vô cùng lớn cho các website và có thể khiển chủ nhân website mất dữ liệu vĩnh viễn nếu các dữ liệu không được sao lưu. Khai thác lỗ hổng này tin tặc thực hiện thêm nhiều chiêu thức tấn công khác, kể cả tạo tài khoản quản trị mới để chiếm quyền điều hành.

Các chuyên gia của CyStack cho biết thêm, hiện tại, wordpress chưa tung ra bất cứ bản vá nào cho lỗ hổng này. Ngay phiên bản mới nhất của Wordpress là 4.9.6 cũng đang tồn tại lỗ hổng bảo mật nêu trên. Để tránh phải trở thành nạn nhân và thiệt hại cho các website, CyStack khuyến nghị quản trị viên của các trang web cần thực hiện nhưng biện pháp vá nóng cho lỗ hổng.

Các quản trị viên các website có thể phòng tránh thiệt hại tạm thời bằng các phương án: Rà soát lại danh sách người dùng và các quản trị viên của website, đặc biệt là những người có chức năng đăng bài lên website; chỉ nên giữ lại các tài khoản thực sự tin tưởng; Thực hiện backup toàn bộ dữ liệu của website để tránh trường hợp bị tin tặc tấn công, phá hoại; Áp dụng bản Hotfix đã được các nhà nghiên cứu đưa ra bằng việc lập trình thêm một hàm “filter hook” để ngăn chặn việc xóa tệp tin từ người dùng.

V.Cường (tổng hợp)

Công an tỉnh Bình Thuận cho biết, sáng 3/5, Cơ quan CSĐT Công an tỉnh phân công 3 tổ công tác đồng loạt thi hành lệnh khám xét tại 3 điểm sản xuất, mua bán phân bón liên quan đến Công ty TNHH Hasa Mặt Trời tại huyện Hàm Tân.

Chiều 3/5, Văn phòng cơ quan CSĐT Công an Tây Ninh đã tạm giữ hình sự Trần Lập Duy (SN 1994, ngụ ấp Nam Bến Sỏi, xã Thành Long, huyện Châu Thành) để điều tra, làm rõ về hành vi giết người. Nạn nhân là con gái ruột của đối tượng và mới được 9 tháng tuổi.

Tối 2/5, trận mưa đá kéo dài chừng 30 phút tại một số địa bàn như Mai Sơn, TP Sơn La đã gây thiệt hại về tài sản và hoa màu của người dân.

Ngày 3/5/2024, Liên đoàn bóng đá Việt Nam (VFF) và ông Kim Sang-sik (quốc tịch Hàn Quốc) đã đạt được sự đồng thuận và thống nhất đối với các nội dung liên quan đến vị trí HLV trưởng Đội tuyển Nam và Đội tuyển U23 Quốc gia Việt Nam, trong bản hợp đồng có thời hạn 2 năm (từ 1/5/2024 đến 31/3/2026). 

Hàng ngàn mét vuông đất công bị lấy chiếm, quán cà phê chòi, xưởng sản xuất, nhà hàng…cùng hàng trăm ngôi nhà mọc lên từ nhiều năm nay trong khuôn viên Học viện Thanh thiếu niên Việt Nam, Phân hiệu tại TP Hồ Chí Minh (261 Hoàng Hữu Nam, phường Tân Phú, TP Thủ Đức, TP Hồ Chí Minh) khiến nhiều người bức xúc.

Họ "bắt cặp" với nhau không cần tình yêu, cũng chẳng cần tiền. Chỉ cần trao đổi qua tin nhắn, gặp mặt, đi ăn uống đôi lần, hoặc ngay từ lần đầu tiên, sau khi ưng ý và thỏa thuận vài "điều khoản thuộc vùng cấm" trong mối quan hệ, thì giữa hai người đã có thể tiến tới bước quan hệ thể xác. "Phong cách bạn bè" này mới xuất hiện trong giới trẻ, mang cái tên rất Tây: "Friends with benefit".

©2004. Bản quyền thuộc về Báo Công An Nhân Dân.
®Không sao chép dưới mọi hình thức khi chưa có sự đồng ý bằng văn bản của Báo Công An Nhân Dân.
English | 中文