Thứ Ba, 14 tháng 2, 2017

Hơn 1,5 triệu blog WordPress bị chỉnh sửa, tẩy xóa

Một lỗ hổng bảo mật nghiêm trọng trong WordPress khiến hơn 1,5 triệu blog đang hoạt động bị hacker chỉnh sửa, tẩy xóa và bị lợi dụng làm công cụ phát tán thư rác.

Lỗ hổng được phát hiện bởi các nhà nghiên cứu bảo mật và an ninh mạng của Sucuri hôm 20/1. Lỗ hổng được nhóm bảo mật đánh giá là "nghiêm trọng", có liên quan đến một add-on mới mà WordPress thêm vào trong phiên bản phát hành cuối 2016.

Hơn 1,5 triệu blog WordPress bị chỉnh sửa, tẩy xóa

WordPress dính lỗ hổng nghiêm trọng khiến hơn 1,5 triệu trang blog bị đổi giao diện và đối mặt với nhiều nguy cơ bảo mật khác.

Theo mô tả, lỗ hổng này nằm trong WordPress REST API – tính năng giúp người dùng truy vấn dữ liệu, tạo và chỉnh sửa dữ liệu trên blog một cách dễ dàng thông qua giao thức HTTP. Tuy nhiên, lỗ hổng cũng vô tình cho phép hacker dù không được phân quyền nhưng vẫn có thể xóa page hoặc sửa đổi tất cả các page (deface), sau đó hướng người dùng tới mã độc hại.

Sucuri nhận thấy có hơn 66.000 trang bị thay bằng nội dung "đã bị hack", 1.000 trang khác cũng có dấu hiệu bị tấn công sau 24 giờ phát hiện. Bên cạnh bị deface, hacker còn chiếm quyền điều khiển các trang blog cho mục đích khác, chủ yếu là phát tán thư rác, chèn phần mềm độc hại và tăng vị trí xếp hạng công cụ tìm kiếm (search engine poisoning).

Trong khi đó, hãng bảo mật WordFence cho biết, họ đã tìm thấy bằng chứng cho thấy 20 nhóm hacker đã cố gắng can thiệp với các trang web dễ bị tổn thương. Hàng trăm ngàn blog được cho là đã bị tấn công.

"Trong 48 giờ qua, chúng tôi nhận thấy đã có hơn 800.000 cuộc tấn công vào blog WordPress bằng cách khai thác lỗ hổng bảo mật mới", Mark Maunder, nhà sáng lập WordFence, cho biết.

Ngày 26/1, WordPress đã làm việc với các công ty an ninh để đưa ra bản cập nhật mới vá lỗ hổng trên. Nhưng theo ghi nhận, vẫn còn khá nhiều quản trị viên vô hiệu hóa tính năng tự cập nhật do chạy các dịch vụ quan trọng. Hậu quả là lỗ hổng nghiêm trọng vẫn bị hacker khai thác. BBC ước tính, đã có khoảng 1,5 triệu blog WordPress bị ảnh hưởng.

Ngày 4/2, WordPress công bố bản cập nhật 4.7.2 để vá triệt để lỗ hổng này. Đại diện của hãng cũng kêu gọi quản trị viên nhanh chóng cập nhật để tránh bị tin tặc lợi dụng.

WordPress là mã nguồn CMS sử dụng PHP + MySQL. Theo thống kê, hiện ít nhất 18 triệu trang mạng trên thế giới sử dụng hệ thống này.

Bảo Lâm

Theo VNE

Related Posts:

  • Cách thay đổi địa chỉ email đã khai báo trên Apple IDApple cho phép bạn sử dụng bất kỳ địa chỉ email nào. Tuy nhiên, sau khi đổi sang email @icloud hoặc @me, nó sẽ là vĩnh viễn. Bạn không thể chuyển Apple ID của mình trở lại địa chỉ email bên thứ ba. Nếu có kế hoạch thay đổi, c… Read More
  • iPhone 8, 8 Plus và X có mặt sau bằng kính, dò số model ra sao?Với việc thay thế nhôm anodized trên iPhone X, 8/8 Plus bằng kính, Apple không còn in số model, logo FCC… trên sản phẩm. Vậy có cách nào để xem chúng? Giờ đây, khi lật xem mặt sau của loại iPhone 2017 mới nhất từ Apple bạn sẽ… Read More
  • Mẹo hay giúp tăng thời lượng pin cho iPhone XKhông cần phải sử dụng thêm các phụ kiện mở rộng pin, bạn có thể áp dụng một số thủ thuật sau để giúp tối ưu thời lượng pin cho chiếc iPhone X cao cấp nhất của Apple. Thay đổi hình nền iPhone X sở hữu màn hình OLED, vì vậy bạ… Read More
  • Facebook lại sắp sao chép tính năng trên SnapchatSnapchat tiếp tục là niềm cảm hứng để Facebook bổ sung các tính năng mới vào dịch vụ của mình, gồm cả ứng dụng chính lẫn phụ như Messenger hoặc Instagram. Snapchat đang là nguồn cảm hứng để Facebook bổ sung các tính năng mới… Read More
  • Twitter thêm tính năng lưu tweet vào Bookmarks để xem sauNếu trong trường hợp nào đó bạn nhận được một tweet từ những người quan tâm nhưng có việc bận phải đi gấp không kịp xem, thì có thể lưu lại để xem sau thông qua tính năng mới vừa được Twitter cung cấp. Người dùng Twitter giờ… Read More