ພົບ​ການ​ໂຈມ​ຕີ​ຜ່ານ​ຊ່ອງ​ໂຫວ່ SQL Injection ໃນ Plugin WP Automatic ຂອງ WordPress ນັບ​ລ້ານ​ຄັ້ງ

ກູ່ມ Hackers ທຳການ​ໂຈມ​ຕີ​ເປົ້າ​ໝາຍ ​ໂດຍ​ການ​ມຸ້ງ​ເປົ້າ​ໄປ​ທີ່​ຊ່ອງ​ໂຫ​ວ່ ປັ​ກ​ອິນ WP Automatic ຊຶ່ງ​ເປັນ​ຊ່ອງ​ໂຫວ່​ ທີ່​ມີ​ຄວາມ​ຮຸນແຮງ​ໃນ​ລະ​ດັບ Critical ໂດຍ​​ການສ້າງ​ບັນ​ຊີ ​ຜູ້​ໃຊ້​ທີ່​ມີ​ສິດ​ສູງ ແລະ ​ວາງ backdoors ໄວ້​ ເພື່ອ​ການ​ເຂົ້າ​ເຖິງ​ໃນ​ໄລຍະ​ຍາວ

ປະຈຸບັນ WP Automatic ມີ​ການ​ຕິດ​ຕັ້ງ​ໃນ​ເວັບ​ໄຊ​ຫລາຍກວ່າ 30,000 ເວັບ​ໄຊ ຊຶ່ງ WP Automatic ຊ່ວຍ​ເຮັດໃຫ້​ຜູ້​ເບິ່ງ​ແຍງ​ລະບົບ ​ສາມາດ​ນຳ​ເຂົ້າ​ເນື້ອ​ຫາ (ເຊັ່ນ: ຂໍ້ຄວາມ, ຮູບ​ພາບ ແລະ ວິ​ດີ​ໂອ) ຈາກ​ແຫຼ່ງ​ອອນລາຍ​ຕ່າງໆ ມາ​ເຜີຍແຜ່​ໃນເວັບ​ໄຊ WordPress ຂອງ​ຕົນ ​ໄດ້​ໂດຍ​ອັດຕະ​ໂນ​ມ​ັ​ດ

ຊ່ອງ​ໂຫວ່​ດັ່ງ​ກ່າວ ​ມີ​ໝາຍ​ເລກ CVE-2024-27956 ແລະ ​ໄດ້ຮັບ​ຄະ​ແນນ CVSS 9.9/10

ຊ່ອງ​ໂຫວ່​ເກີດ​ຈາກ​ການ​ກວດ​ສອບ​ສິດ​ຜູ້​ໃຊ້​ງານ​ໃນ​ປັ​ກ​ອິນ ໂດຍ​ສາມາດ​ຂ້າມ​ຂັ້ນ​ຕອນ​ດັ່ງ​ກ່າວ ​ເພື່ອ​ສົ່ງ​ຄຳ​ສັ່ງ SQL ໄປ​ທີ່​ຖານ​ຂໍ້​ມູນ ​ຂອງ​ເວັບ​ໄຊ​ໄດ້ ຊຶ່ງ​ທາງ Hacker ຈະ​ໃຊ້​ຄຳ​ສັ່ງ ​ທີ່​ສ້າງ​ຂຶ້ນ​ມາ​ເປັນ​ພິເສດ ​ເພື່ອ​ສ້າງ​ບັນ​ຊີ​ຜູ້​ເບິ່ງ​ແຍງ​ລະບົບ ​ເທິງ​ເວັບ​ໄຊ​​ເປົ້າ​ໝາຍ

ຜູ້​ເບິ່ງ​ແຍງ​ລະບົບ ​ສາມາດ​ກວດ​ສອບ​ໄດ້​ວ່າ Hacker ເຂົ້າ​ຢຶດ​ເວັບ​ໄຊ ຂ​ອງ​ຕົນ​ໄປ​ແລ້ວ ​ຫລື​ ບໍ່ ໂດຍ​ການ​ຄົ້ນ​ຫາ​ບັນຊີ​ຜູ້​ເບິ່ງ​ແຍງ​ລະບົບ​ ທີ່​ຂຶ້ນ​ຕົ້ນ​ດ້ວຍ “xtw” ແລະ ​ໄຟ​ລ​໌​ຊື່ web.php ແລະ index.php ຊຶ່ງ​ເປັນ backdoors ທີ່​ຝັງ​ຢູ່

ເພື່ອລຸດ​ຄວາມ​ສ່ຽງ​ຂອງ​ການ​ຖືກ​ໂຈມ​ຕີ ນັກ​ວິໄ​ຈ​ແນະ​ນຳ​ໃຫ້​ຜູ້​ເບິ່ງ​ແຍງ​ເວັບ​ໄຊ WordPress ປັບປຸງ​ປ​ັ​ກ​ອິນ WP Automatic ເປັນຮຸ່ນ 3.92.1 ຫລື ​ໃໝ່​ກວ່າ

ທີ່​ມາ : https://www.bleepingcomputer.com/news/security/fortinet-warns-of-new-fortisiem-rce-bugs-in-confusing-disclosure/

77 Views