最新消息

WordPress網站加速外掛LiteSpeed Cache存在重大漏洞,500萬網站伺服器曝險

2024/09/04 21:22
兩家資安業者針對WordPress外掛程式LiteSpeed Cache用戶提出警告,指出近期修補的重大漏洞CVE-2024-28000,已出現相關攻擊行動,迄今仍有近4成網站可能曝險

上週資安業者Patchstack率先揭露WordPress外掛程式LiteSpeed Cache重大層級的權限提升漏洞CVE-2024-28000(CVSS風險評分9.8),另一家專攻這網站平臺資安防護應用的廠商Wordfence兩天後也發文警告,提醒大家注意此漏洞可能造成大規模網站曝險。這個外掛程式的主要功能是加快網站的回應時間,由於全球有超過500萬個網站部署,這樣的漏洞很有可能被盯上,引發大規模攻擊,果不其然,已有嘗試利用漏洞的攻擊行動。

這項漏洞發生的原因,在於該外掛程式並未正確限制角色模擬功能,導致攻擊者一旦能夠存取用於除錯的事件記錄資料,挖掘所需的雜湊值,或是透過暴力破解的方法,就有機會將使用者ID設置為管理員ID。攻擊者可在未經授權的情況下,將使用者ID置換為管理員ID,然後利用特定的REST API端點建立具備管理員身分的新帳號。

此漏洞影響6.3.0.1以下版本的LiteSpeed Cache,對此,開發商已推出6.4版予以修補。資安業者Patchstack也對通報的研究人員發出14,400美元予以獎勵,該公司聲稱是WordPress漏洞懸賞最高金額,可見資安業者對於該漏洞算是相當重視。

值得留意的是,事隔一週,兩家資安業者都發現該漏洞已被用於攻擊行動,但目前約有6成網站升級6.4、6.4.1版,換言之,仍有近4成網站曝險。根據Wordfence的調查,在最近24小時裡,他們發現並封鎖了51,858起鎖定漏洞的攻擊行動,這樣的情況反映已有駭客專門鎖定這項漏洞進行利用。

駭客鎖定LiteSpeed Cache已非首例,今年5月,有人針對跨網站指令碼漏洞CVE-2023-40000(CVSS風險評為8.3分),試圖在WordPress網站建立管理員帳號,從而接管網站,駭客從單一來源IP位址進行至少120萬次漏洞利用嘗試。
‹ 新會員卡發行通知 KAY Studio預約系統服務價格調漲公告(合作商報價) › 返回列表

預約平台限時母親節優惠

2025/05/01 00:00

2025/05/01~2025/05/11只要申請預約平台服務或預約平台簽約,即可享有50元*2張優惠卷(每次折抵限制使用一次)+點數15000點(市價50元),簽約為需要於2025/05/11前完成…

閱讀更多

2025年04月27日【國泰世華ATM轉帳服務】付款完成覆回作業異常通知

2025/04/27 18:40

親愛的客戶,您好: 因【國泰世華ATM轉帳服務】付款完成覆回作業異常,詳細說明如下: 【影響期間】:2025年05月27日(二) 13:00 p.m. ~ 18:30 p.m. 【影…

閱讀更多

2025年04月27日【台新信用卡服務】系統維護作業

2025/04/25 17:00

親愛的客戶,您好: 【台新信用卡服務】將於下列時段進行「網路OTP認證密碼系統」維護作業,維護期間台新銀行持卡人3D-OTP驗證服務時,恐發生驗證失敗或無法順利收到OTP驗證簡訊。 【維護…

閱讀更多

2025年05月01日【7-ELEVEN】例行停機作業

2025/04/24 16:30

親愛的客戶,您好: 【7-ELEVEN】將於下列時段進行系統維護停機作業,屆時將暫停相關服務,若有造成不便之處,敬請見諒。 【維護期間】:2025年5月1日(四) 02:00 a.m. ~…

閱讀更多

2025年04月24日【國泰世華ATM轉帳服務】維護作業完成通知

2025/04/24 14:30

親愛的客戶,您好: 【國泰世華】已經完成【ATM轉帳服務】臨時維護作業,相關服務已經可以正常使用,若有造成不便之處,敬請見諒。 【維護說明】:臨時維護作業已完成。 【影響範圍】:AT…

閱讀更多

2025年04月23日【國泰世華ATM轉帳服務】系統維護作業

2025/04/23 16:30

親愛的客戶,您好: 【國泰世華】將進行【ATM轉帳服務】臨時維護作業,將暫停相關服務,維護完成後會另行公告通知,若有造成不便之處,敬請見諒。 【維護說明】:臨時維護作業。 【影響範圍…

閱讀更多

KAY Studio合約帳務管理系統內容更新公告

2025/04/21 16:00

親愛的合約帳務管理系統客戶您好: 下列為更新項目,詳細說明如下; 【新增功能內容】:登入新增以Discord登入(部分功能不適用) 【更新上線時間】:2025年04月22日(一) 0…

閱讀更多

KAY Studio合約帳務管理系統內容更新公告

2025/04/21 15:00

親愛的合約帳務管理系統客戶您好: 下列為更新項目,詳細說明如下; 【新增功能內容】:登入新增LINE登入(部分功能不適用) 【更新上線時間】:2025年04月22日(一) 00:00…

閱讀更多

KAY Studio會員卡在線上商城集點說明公告

2025/04/18 17:00

KAY Studio會員卡在線上商城集點說明公告,會員卡將於2025/5/1正式支援,詳請參考說明下方資訊: 1.會員資訊取得方式: 註冊KAY Studio線上商城會員或交易時所提交的電話號…

閱讀更多

KAY Studio預約平台內容更新公告

2025/04/18 17:00

親愛的預約平台客戶您好: 下列為更新項目,詳細說明如下; 【新增功能內容】:後台登入新增LINE登入(部分功能不適用) 【更新上線時間】:2025年04月21日(一) 00:00 a…

閱讀更多