เตือนช่องโหว่ Zero-day บน Plug-in ของ WordPress ถูกใช้โจมตีในขณะนี้

Wordfence ผู้ให้บริการโซลูชันด้านความมั่นคงปลอดภภัยสำหรับ WordPress ออกมาแจ้งเตือนถึงช่องโหว่ Zero-day ความรุนแรงระดับ Critical บน Plugin ของ WordPress 3 รายการ ซึ่งช่วยให้แฮ็คเกอร์สามารถฝัง Backdoor บนเว็บไซต์ได้ โดยช่องโหว่ของ Plugin ทั้งสามนี้กำลังตกเป็นเป้าหมายของแฮ็คเกอร์ในขณะนี้

ช่องโหว่ที่พบคือ PHP Object Injection บน Plugin ที่ชื่อว่า Appointments, RegistrationMagic-Custom Registration Forms และ Flickr Gallery โดยมีคะแนน CVSSv3 สูงถึง 9.8 จาก 10 หรือก็คือมีความรุนแรงระดับ Critical ช่องโหว่ดังกล่าวช่วยให้แฮ็คเกอร์สามารถดึงข้อมูลไฟล์จากระยะไกล เช่น PHP Backdoor เข้ามาฝังไว้ในตำแหน่งที่ต้องการได้ ที่น่าตกใจคือ แฮ็คเกอร์สามารถเจาะระบบผ่านช่องโหว่นี้ได้ง่ายมาก เพียงแค่ใส่โค้ดสำหรับ Exploit ไว้ใน HTTP Post Request แล้วส่งไปยังเว็บไซต์เป้าหมายเท่านั้น โดยที่แฮ็คเกอร์ไม่จำเป็นต้องพิสูจน์ตัวตนกับเว็บไซต์ดังกล่าวแต่อย่างใด

สำหรับไซต์ที่ใช้ Flickr Gallery Plugin นั้น แฮ็คเกอร์จะพุ่งเป้าส่ง HTTP Post Request ไปที่ Root URL ส่วน Pluging ที่เหลือ แฮ็คเกอร์จะพุ่งโจมตีที่ admin-ajax.php ในกรณีที่แฮ็คเกอร์ส่งโค้ดเข้าไป Exploit ได้สำเร็จ Backdoor จะถูกโหลดและแฮ็คเกอร์จะสามารถเข้าควบคุมไซต์ WordPress เหล่านั้นได้ภายในไม่กี่นาที

Wordfence ได้ทำการตรวจสอบไซต์ WordPress พบหลักฐานว่ามีหลักฐานการโจมตีผ่านช่องโหว่ดังกล่าวแล้ว อย่างไรก็ตาม นับว่าโชคดีที่ Plugin ทั้งสามรายการไม่ได้เป็นที่นิยมมากนัก รวมแล้วมีไซต์ที่ติดตั้ง Plugin เหล่านี้เพียง 21,000 ไซต์เท่านั้น และในตอนนี้เหล่านักพัฒนาเจ้าของ Plugin ก็ได้ออกแพทช์เพื่ออุดช่องโหว่ PHP Object Injection นี้เป็นที่เรียบร้อย

ที่มา: https://www.bleepingcomputer.com/news/security/three-wordpress-plugin-zero-days-exploited-in-the-wild/


About techtalkthai

ทีมงาน TechTalkThai เป็นกลุ่มบุคคลที่ทำงานในสาย Enterprise IT ที่มีความเชี่ยวชาญทางด้าน Network, Security, Server, Storage, Operating System และ Virtualization มารวมตัวกันเพื่ออัพเดตข่าวสารทางด้าน Enterprise IT ให้แก่ชาว IT ในไทยโดยเฉพาะ

Check Also

รู้จักกับ Secure Access Service Edge (SASE) หัวใจแห่ง Network Security ในอนาคต

Gartner บริษัทวิจัยและให้คำปรึกษาชื่อดังจากสหรัฐฯ ออกรายงาน The Future of Network Security is in the Cloud บรรยายถึงแนวโน้มการเปลี่ยนผ่านด้านเครือข่ายและความมั่นคงปลอดภัยบนระบบ Cloud โดยนำเสนอโมเดลใหม่ที่เรียกว่า …

[รีวิว] ASUS ExpertPC D641MD คอมทำงานขนาดเล็ก สเป็คจัดเต็ม ต่อได้ 3 จอพร้อมกัน

ยังคงมีรีวิวต่อเนื่องสำหรับเครื่อง Commercial PC จาก ASUS ที่ต้องการบุกตลาดไทยภายใต้แบรนด์ ASUS ExpertPC โดยคราวนี้ทีมงาน TechTalkThai จะขอรีวิว ASUS ExpertPC D641MD ซึ่งเป็นคอมพิวเตอร์รุ่นทำงานที่ถือว่าโดดเด่นมากจากการที่สามารถเชื่อมต่อจอได้มากถึง 3 จอในตัว และรองรับการอัปเกรดสเป็คให้กลายเป็นเครื่องแรงระดับ Workstation ได้เลย