4 triệu trang web WordPress gặp nguy hiểm vì lỗi bảo mật này

www.tuoitre.vn -   23/10/2023 12:00:00 343

Nhóm thông tin về mối đe dọa của Wordfence đã thông báo về lỗ hổng chèn mã chéo trang (XSS) trong plugin LiteSpeed Cache, một tiện ích bổ sung đã được cài đặt hơn 4 triệu website WordPress. Nếu khai thác thành công lỗ hổng bảo mật này, tin tặc có thể đưa các tập lệnh độc hại vào bằng mã ngắn.

4 triệu trang web WordPress gặp nguy hiểm vì lỗi bảo mật này

LiteSpeed Cache là một plugin sử dụng bộ đệm và hỗ trợ tối ưu hóa cấp máy chủ để tăng tốc website WordPress. Phần bổ sung này cung cấp một mã ngắn (shortcode), khi được thêm vào WordPress sẽ lưu trữ các khối bằng công nghệ Edge Side.

Tuy nhiên việc triển khai shortcode của plugin không an toàn, có thể tùy ý chèn các tập lệnh và các trang này. Vì vậy, kẻ xấu có thể thực hiện các cuộc tấn công XSS. Khi được đưa vào trang hoặc bài đăng, mỗi khi người dùng truy cập tập lệnh sẽ thực thi.

Để khai thác được lỗ hổng này, tin tặc phải có tài khoản cộng tác viên. Nếu thành công, kẻ xấu có thể thao túng nội dung website, tấn công quản trị viên, đánh cắp thông tin nhạy cảm, chỉnh sửa tập tin hoặc chuyển hướng người truy cập đến các website độc hại.

Wordfence cho biết đã thông báo về lỗ hổng cho nhóm phát triển LiteSpeed Cache vào ngày 14.8 qua. Một bản vá đã được triển khai và phát hành lên WordPress vào ngày 10/10 để khắc phục hoàn toàn lỗi bảo mật này. Vì vậy, các quản trị viên của trang web dùng WordPress nên cập nhật phiên bản LiteSpeed Cache 5.7 ngay để tránh bị khai thác.

 

 

TIN CÙNG CHUYÊN MỤC

Sắp tới sẽ không cần tạo mật khẩu cho tà...

02/05/2025 12:00:00 65
Khi tạo tài khoản mới với Microsoft (bao gồm cả Xbox hoặc bất kỳ thương hiệu công ty nào khác), bạn ...

Kaspersky cảnh báo sự gia tăng của các c...

29/04/2025 08:00:00 304
Trong bối cảnh các doanh nghiệp ngày càng chú trọng tăng cường bảo mật cho hệ thống mạng trực tuyến,...

Meta ra mắt ứng dụng AI độc lập với nhiề...

29/04/2025 12:00:00 62
Meta tự định vị mình là đối thủ trực tiếp của ChatGPT và Google Gemini trong cuộc đua phát triển trợ...

Kaspersky chuyển đổi sản phẩm – ngừng bá...

28/04/2025 08:00:00 76
Sau ngày 30/06/2025, các dòng sản phẩm bảo mật doanh nghiệp của Kaspersky hiện tại sẽ được thay thế ...

OpenAI thêm nhiều cải tiến cho ChatGPT, ...

28/04/2025 12:00:00 51
Người dùng có thể so sánh sản phẩm nhanh chóng và nhấp vào liên kết từ ChatGPT để hoàn tất giao dịch...

Cách ngăn ngừa ChatGPT o3 Reverse Image ...

25/04/2025 12:00:00 35
Bạn có thể thực hiện để hạn chế khả năng thông tin cá nhân của mình bị rò rỉ thông qua các kỹ năng t...
Xem thêm

TAGS

LIÊN HỆ

Thông tin liên hệ

Zalo Button