IBM Flashsystem

WordPress บังคับอัปเดตแพตช์ให้ปลั๊กอิน Loginizer

หากใครกำลังใช้ปลั๊กอินของ WordPress ยอดนิยมที่ชื่อ Loginizer ล่าสุดมีการค้นพบช่องโหว่ร้ายแรงถึงขึ้นว่าทีมงาน WordPress ต้องบังคับอัปเดตอัตโนมัติ

Loginizer เป็นปลั๊กอินยอดนิยม ซึ่งมีการติดตั้งแล้วกว่า 1 ล้านครั้ง โดยจะช่วยให้ผู้ใช้ทำ Blacklist/Whitelist IP address ของการล็อกอินเพจ รวมไปถึงการทำ 2-factors Authentication และสร้าง CAPTCHAs เพื่อบล็อกความพยายามเข้าถึง และอื่นๆ

ประเด็นคือมีการค้นพบช่องโหว่ SQL Injection อยู่ในส่วนของฟีเจอร์ป้องกัน Brute-force ซึ่งทีมงานอธิบายว่าเมื่อคนร้ายส่ง SQL Injection Statement เข้ามา ระบบจะรู้ว่าเป็นการล็อกอินผิดพลาดแต่ไม่ได้ทำให้ Statement ไร้ผล ด้วยเหตุนี้เองจึงเป็นที่มาของแพตช์ในเวอร์ชัน 1.6.4 ซึ่งทีมงาน WordPress ตีความความว่าร้ายแรงจนกระทั่งต้องใช้กลไกภายใน (Force Plugin Update) บังคับให้ผู้ใช้งานอัปเดตปลั๊กอินอัตโนมัติ

ที่มา : https://www.zdnet.com/article/wordpress-deploys-forced-security-update-for-dangerous-bug-in-popular-plugin/

About nattakon

จบการศึกษา ปริญญาตรีและโท สาขาวิศวกรรมคอมพิวเตอร์ KMITL เคยทำงานด้าน Engineer/Presale ดูแลผลิตภัณฑ์ด้าน Network Security และ Public Cloud ในประเทศ ปัจจุบันเป็นนักเขียน Full-time ที่ TechTalkThai

Check Also

Confluent เปิดตัวในไทยอย่างเป็นทางการ พร้อมหนุนธุรกิจขับเคลื่อน Data Streaming แบบ Real-Time

สัปดาห์ที่ผ่านทา Confluent บริษัทผู้พัฒนาแพลตฟอร์ม Event Streaming ยอดนิยม Apache Kafka ได้ประกาศขยายธุรกิจมาที่ประเทศไทยอย่างเป็นทางการแล้ว เพื่อสนับสนุนให้องค์กรสามารถก้าวเข้าสู่ยุคดิจิทัล พร้อมรองรับการใช้งานข้อมูล Data Streaming แบบ Real-Time …

eCloudvalley Webinar: ปฏิวัติธุรกิจของคุณด้วย ECVBot – AI Chatbot Powered by AWS

eCloudvalley ขอเรียนเชิญผู้ประกอบการธุรกิจ ผู้บริหาร และผู้ปฏิบัติงานด้าน IT เข้าร่วมงานสัมมนาออนไลน์เรื่อง “ปฏิวัติธุรกิจของคุณด้วย ECVBot – AI Chatbot Powered by AWS” เพื่อทำความรู้จักกับ …