AIOS WordPress Plugin phải đối mặt với phản ứng dữ dội để lưu trữ mật khẩu người dùng trong văn bản thuần

www.tuoitre.vn -   14/07/2023 08:00:00 89

All-In-One Security (AIOS), một plugin WordPress được cài đặt trên hơn một triệu trang web, đã phát hành bản cập nhật bảo mật sau khi một lỗi được đưa ra trong phiên bản 5.1.9 của phần mềm khiến mật khẩu của người dùng được thêm vào cơ sở dữ liệu ở định dạng văn bản gốc.

AIOS WordPress Plugin phải đối mặt với phản ứng dữ dội để lưu trữ mật khẩu người dùng trong văn bản thuần

UpdraftPlus, người duy trì AIOS, cho biết: “Quản trị viên trang web độc hại (tức là người dùng đã đăng nhập vào trang web với tư cách quản trị viên) sau đó có thể đọc chúng”.

"Đây sẽ là một vấn đề nếu các quản trị viên trang đó thử các mật khẩu đó trên các dịch vụ khác mà người dùng của bạn có thể đã sử dụng cùng một mật khẩu. Nếu thông tin đăng nhập của các dịch vụ khác đó không được bảo vệ bằng xác thực hai yếu tố, thì đây có thể là một rủi ro đối với trang web bị ảnh hưởng."

Vấn đề nổi lên gần ba tuần trước khi một người dùng plugin báo cáo hành vi này, nói rằng họ "hoàn toàn bị sốc khi một plugin bảo mật đang gây ra lỗi bảo mật cơ bản 101 như vậy."

AIOS cũng lưu ý rằng các bản cập nhật sẽ xóa dữ liệu đã ghi hiện có khỏi cơ sở dữ liệu, nhưng nhấn mạnh rằng việc khai thác thành công yêu cầu tác nhân đe dọa đã xâm phạm trang web WordPress bằng các phương tiện khác và có đặc quyền quản trị hoặc có quyền truy cập trái phép vào các bản sao lưu trang web không được mã hóa.

"Như vậy, cơ hội để ai đó có được những đặc quyền mà họ chưa có là rất nhỏ", công ty cho biết. "Phiên bản vá ngăn mật khẩu được ghi lại và xóa tất cả mật khẩu đã lưu trước đó."

Để phòng ngừa, người dùng nên bật xác thực hai yếu tố trên WordPress và thay đổi mật khẩu, đặc biệt nếu các kết hợp thông tin xác thực tương tự đã được sử dụng trên các trang web khác.

Tiết lộ được đưa ra khi Wordfence tiết lộ một lỗ hổng nghiêm trọng ảnh hưởng đến plugin Đăng ký người dùng của WPEverest (CVE-2023-3342, điểm CVSS: 9,9) có hơn 60.000 lượt cài đặt đang hoạt động. Lỗ hổng đã được giải quyết trong phiên bản 3.0.2.1.

István Márton, nhà nghiên cứu của Wordfence cho biết: “Lỗ hổng này cho phép kẻ tấn công được xác thực với các quyền tối thiểu, chẳng hạn như người đăng ký, tải lên các tệp tùy ý, bao gồm tệp PHP và thực thi mã từ xa trên máy chủ của trang web dễ bị tấn công”.

Hương – Theo TheHackerNews

TIN CÙNG CHUYÊN MỤC

Kaspersky dự báo toàn cảnh xu hướng các ...

16/11/2023 08:00:00 654
Nhóm Nghiên cứu và Phân tích Toàn cầu (GReAT) của Kaspersky đã đưa ra những thông tin chi tiết và dự...

Cách khắc phục thông báo lỗi "Giải phóng...

15/11/2023 08:00:00 597
Google Chrome là một trong những trình duyệt web được sử dụng rộng rãi nhất—nhưng điều đó không có n...

Bạn có thể làm gì để khắc phục lỗ hổng Z...

14/11/2023 08:00:00 525
Microsoft Outlook của bạn là cổng email phổ biến với nhiều người, nhưng nếu đó cũng là cửa ngõ dẫn đ...

Quảng cáo Google độc hại lừa người dùng ...

13/11/2023 08:00:00 777
Các tác nhân đe dọa đang lợi dụng các kết quả tìm kiếm bị thao túng và các quảng cáo giả mạo của Goo...

DarkCasino mối đe doạ APT mới nổi đang k...

10/11/2023 08:00:00 716
Một nhóm hack lợi dụng lỗ hổng bảo mật được tiết lộ gần đây trong phần mềm WinRAR dưới dạng zero-day...

Tin tặc có thể khai thác Google Workspac...

09/11/2023 08:00:00 654
Một tập hợp các phương thức tấn công mới đã được chứng minh chống lại Google Workspace và Google Clo...
Xem thêm

LIÊN HỆ

Thông tin liên hệ