พบช่องโหว่ร้ายแรงในปลั๊กอิน Really Simple Security สำหรับ WordPress

ช่องโหว่การยืนยันตัวตนที่มีความรุนแรงสูง ถูกค้นพบในปลั๊กอิน Really Simple Security ทั้งเวอร์ชันฟรีและ Pro ส่งผลกระทบต่อเว็บไซต์ WordPress กว่า 4 ล้านเว็บ

ช่องโหว่ดังกล่าวมีรหัส CVE-2024-10924 มีความรุนแรงระดับ Critical ถูกค้นพบโดยนักวิจัยด้านความมั่นคงปลอดภัยจาก Wordfence เมื่อวันที่ 6 พฤศจิกายน 2024 สาเหตุเกิดจากการจัดการการยืนยันตัวตนผู้ใช้งานที่ไม่เหมาะสมในส่วน Two-factor REST API ทำให้ผู้โจมตีสามารถเข้าถึงบัญชีผู้ใช้งานใดๆ รวมถึงบัญชีผู้ดูแลระบบได้โดยไม่ต้องยืนยันตัวตน โดยปัญหานี้จะเกิดขึ้นเมื่อเปิดใช้งานระบบยืนยันตัวตนแบบสองชั้น (2FA)

ผู้พัฒนาได้แก้ไขช่องโหว่นี้แล้วในเวอร์ชัน 9.1.2 ซึ่งเปิดตัวเมื่อวันที่ 12 พฤศจิกายน สำหรับเวอร์ชัน Pro และวันที่ 14 พฤศจิกายนสำหรับเวอร์ชันฟรี อย่างไรก็ตาม จากสถิติของ WordPress.org พบว่ามีการอัปเดตเพียง 450,000 ครั้ง ทำให้ยังมีเว็บไซต์ที่มีความเสี่ยงอีกกว่า 3.5 ล้านเว็บ ผู้ดูแลระบบควรตรวจสอบและอัปเดตปลั๊กอินเป็นเวอร์ชันล่าสุดโดยเร็ว

ที่มา: https://www.bleepingcomputer.com/news/security/security-plugin-flaw-in-millions-of-wordpress-sites-gives-admin-access/

About เด็กฝึกงาน TechTalkThai หมายเลข 1

นักเขียนผู้มีความสนใจใน Enterprise IT ด้วยประสบการณ์กว่า 10 ปีในไทย ปัจจุบันใช้ชีวิตอยู่ที่สหรัฐอเมริกา แต่ยังคงมุ่งมั่นในการแบ่งปันความรู้และประสบการณ์ด้านเทคโนโลยีให้กับทุกคน

Check Also

Salesforce เข้าซื้อกิจการ Fin มูลค่าราว 3,600 ล้านดอลลาร์ เสริมแกร่ง AI Agent งานบริการลูกค้า

Salesforce ประกาศลงนามข้อตกลงขั้นสุดท้ายเข้าซื้อกิจการ Fin ผู้ให้บริการแพลตฟอร์ม customer agent ในมูลค่าราว 3,600 ล้านดอลลาร์สหรัฐ เพื่อนำเทคโนโลยี AI Agent สำหรับงานบริการลูกค้ามาเสริมความสามารถให้กับ Agentforce

Ericsson เปิดตัวโซลูชัน AI in RAN ยกระดับ 5G ไปอีกขั้นด้วยโครงข่ายที่ฝัง AI อยู่ภายใน

Ericsson เปิดตัว AI in RAN ซอฟต์แวร์แบบ Subscription ล่าสุดที่ฝัง AI ลงในแพลตฟอร์ม Radio Access Network (RAN) โดยตรง …