ดาวน์โหลดโปรแกรมฟรี
       
   สมัครสมาชิก   เข้าสู่ระบบ
ข่าวไอที
 

พบปลั๊กอิน Wordpress เปิดช่องโหว่ให้แฮกเกอร์ขึ้นเป็นแอดมินเอง ถูกติดตั้งไปกว่า 5 หมื่นครั้งแล้ว

พบปลั๊กอิน Wordpress เปิดช่องโหว่ให้แฮกเกอร์ขึ้นเป็นแอดมินเอง ถูกติดตั้งไปกว่า 5 หมื่นครั้งแล้ว
ภาพจาก : https://wallpapercave.com/wordpress-wallpapers
เมื่อ :
|  ผู้เข้าชม : 1,673
เขียนโดย :
0 %E0%B8%9E%E0%B8%9A%E0%B8%9B%E0%B8%A5%E0%B8%B1%E0%B9%8A%E0%B8%81%E0%B8%AD%E0%B8%B4%E0%B8%99+Wordpress+%E0%B9%80%E0%B8%9B%E0%B8%B4%E0%B8%94%E0%B8%8A%E0%B9%88%E0%B8%AD%E0%B8%87%E0%B9%82%E0%B8%AB%E0%B8%A7%E0%B9%88%E0%B9%83%E0%B8%AB%E0%B9%89%E0%B9%81%E0%B8%AE%E0%B8%81%E0%B9%80%E0%B8%81%E0%B8%AD%E0%B8%A3%E0%B9%8C%E0%B8%82%E0%B8%B6%E0%B9%89%E0%B8%99%E0%B9%80%E0%B8%9B%E0%B9%87%E0%B8%99%E0%B9%81%E0%B8%AD%E0%B8%94%E0%B8%A1%E0%B8%B4%E0%B8%99%E0%B9%80%E0%B8%AD%E0%B8%87+%E0%B8%96%E0%B8%B9%E0%B8%81%E0%B8%95%E0%B8%B4%E0%B8%94%E0%B8%95%E0%B8%B1%E0%B9%89%E0%B8%87%E0%B9%84%E0%B8%9B%E0%B8%81%E0%B8%A7%E0%B9%88%E0%B8%B2+5+%E0%B8%AB%E0%B8%A1%E0%B8%B7%E0%B9%88%E0%B8%99%E0%B8%84%E0%B8%A3%E0%B8%B1%E0%B9%89%E0%B8%87%E0%B9%81%E0%B8%A5%E0%B9%89%E0%B8%A7
A- A+
แชร์หน้าเว็บนี้ :

ความปลอดภัยกับตัวเว็บไซต์เรียกได้ว่าเป็นไม้เบื่อไม้เมากับเหล่าผู้ดูแลเว็บมาทุกยุคทุกสมัย ยิ่งกับ Wordpress ที่มีผู้ใช้งานสูงแต่ก็มีข่าวเรื่องช่องโหว่ความปลอดภัยออกมาเป็นประจำ และวันนี้ก็เช่นเดียวกัน

จากรายงานโดยเว็บไซต์ Cyber Security News ได้มีการรายงานถึงการตรวจพบช่องโหว่บน Plugin ที่มีชื่อว่า Profile Builder และ Profile Builder Pro ซึ่งเป็น Plugin ที่ช่วยให้ผู้ใช้งานเว็บไซต์จากภายนอกที่ต้องการสมัครสมาชิกใช้งานนั้น สามารถลงทะเบียนได้อย่างสะดวก และผู้ดูแลสามารถควบคุมบทบาทหน้าที่ของสมาชิกที่ลงทะเบียนเข้ามาได้ ซึ่งถูกพัฒนาโดย Cozmoslabs และมีผู้ดาวน์โหลดไปใช้งานกับเว็บไซต์ตนเองมากกว่า 5 หมื่นรายแล้วในปัจจุบัน

บทความเกี่ยวกับ Website Development อื่นๆ

โดยช่องโหว่ดังกล่าวนั้นมีชื่อว่า CVE-2024-6695 ซึ่งเป็นช่องโหว่ที่เปิดโอกาสให้แฮกเกอร์สามารถอัปเกรดสิทธิ์ในการเข้าถึงการทำงานของระบบให้ถึงระดับผู้ดูแล (Administrator หรือ Admin) ได้โดยที่ไม่ต้องมีรหัสผ่านแต่อย่างใด โดยการทำงานของช่องโหว่ดังกล่าวนั้นมาจากการที่ ตัว Plugin จะทำการตรวจสอบที่อยู่อีเมลของผู้ลงทะเบียนในระหว่างขั้นตอนการลงทะเบียนเป็นสมาชิกเว็บไซต์เพื่อยืนยันว่าอีเมลดังกล่าวนั้นไม่เคยถูกลงทะเบียนมาก่อน

โดยขั้นตอนการทำงานเบื้องต้น จะมีดังนี้

  • Email Validation - ตรวจสอบอีเมลว่ามีการกรอกถูกต้องไหม และถูกใช้งานไปแล้วหรือยัง
  • Automatic Login - หลังจากการตรวจสอบ และลงทะเบียนเสร็จเรียบร้อย ผู้ใช้งานจะเข้าสู่ระบบโดยอัตโนมัติ
  • Nonce Verification - แล้วตัว Plugin จะทำการออก Nonce (Number Used Once หรือ รหัสเพื่อใช้งานครั้งเดียว) และ User ID ที่มีความสอดคล้องกับสิทธิ์ที่ผู้ใช้งานพึงได้รับ เพื่อให้ผู้ใช้งานสามารถล็อกอินกลับเข้ามาได้

จากแหล่งข่าว ข้อมูลในเชิงเทคนิคสำหรับการใช้งานช่องว่างนี้ไม่ได้ถูกระบุอย่างละเอียดนัก แต่มีการกล่าวว่าแฮกเกอร์สามารถใช้วิธีการแทรกแซงขั้นตอนการลงทะเบียน 3 ขั้นที่กล่าวมาข้างต้น เพื่อให้สามารถได้สิทธิ์ในการเข้าถึงระบบในระดับผู้ดูแล ทั้งยังสามารถเข้าถึงระบบได้อย่างอัตโนมัติโดยที่ไม่ต้องมีรหัสผ่านได้อีกด้วย

แต่ยังคงมีข่าวดีนั้นคือ ทางทีมงาน CozmosLabs ได้ทำการออกอัปเดตที่อุดช่องโหว่ดังกล่าวลงเป็นที่เรียบร้อยแล้ว ซึ่งผู้ที่ใช้งาน Plugin ตัวดังกล่าวจะต้องอัปเดตเป็นเวอร์ชัน 3.11.9 โดยด่วน เพื่อปิดช่องโหว่ดังกล่าว นอกจากการอัปเดตแล้ว ผู้ดูแลระบบควรทำการตรวจสอบรายชื่อสมาชิกผู้ใช้งานบนเว็บไซต์ และทำการลบหรือแบนผู้ใช้งานที่แปลกปลอมหรือมีสิทธิ์มากเกินกว่าที่กำหนดไว้ออกไป เพื่อความปลอดภัยของตัวเว็บไซต์


ที่มา : cybersecuritynews.com , wordpress.org

0 %E0%B8%9E%E0%B8%9A%E0%B8%9B%E0%B8%A5%E0%B8%B1%E0%B9%8A%E0%B8%81%E0%B8%AD%E0%B8%B4%E0%B8%99+Wordpress+%E0%B9%80%E0%B8%9B%E0%B8%B4%E0%B8%94%E0%B8%8A%E0%B9%88%E0%B8%AD%E0%B8%87%E0%B9%82%E0%B8%AB%E0%B8%A7%E0%B9%88%E0%B9%83%E0%B8%AB%E0%B9%89%E0%B9%81%E0%B8%AE%E0%B8%81%E0%B9%80%E0%B8%81%E0%B8%AD%E0%B8%A3%E0%B9%8C%E0%B8%82%E0%B8%B6%E0%B9%89%E0%B8%99%E0%B9%80%E0%B8%9B%E0%B9%87%E0%B8%99%E0%B9%81%E0%B8%AD%E0%B8%94%E0%B8%A1%E0%B8%B4%E0%B8%99%E0%B9%80%E0%B8%AD%E0%B8%87+%E0%B8%96%E0%B8%B9%E0%B8%81%E0%B8%95%E0%B8%B4%E0%B8%94%E0%B8%95%E0%B8%B1%E0%B9%89%E0%B8%87%E0%B9%84%E0%B8%9B%E0%B8%81%E0%B8%A7%E0%B9%88%E0%B8%B2+5+%E0%B8%AB%E0%B8%A1%E0%B8%B7%E0%B9%88%E0%B8%99%E0%B8%84%E0%B8%A3%E0%B8%B1%E0%B9%89%E0%B8%87%E0%B9%81%E0%B8%A5%E0%B9%89%E0%B8%A7
แชร์หน้าเว็บนี้ :
Keyword คำสำคัญ »
เขียนโดย
นักเขียน : Editor    นักเขียน
 
 
 

ข่าวไอทีที่เกี่ยวข้อง

 


 

แสดงความคิดเห็น