最新消息

WordPress網站加速外掛LiteSpeed Cache存在重大漏洞,500萬網站伺服器曝險

2024/09/04 21:22
兩家資安業者針對WordPress外掛程式LiteSpeed Cache用戶提出警告,指出近期修補的重大漏洞CVE-2024-28000,已出現相關攻擊行動,迄今仍有近4成網站可能曝險

上週資安業者Patchstack率先揭露WordPress外掛程式LiteSpeed Cache重大層級的權限提升漏洞CVE-2024-28000(CVSS風險評分9.8),另一家專攻這網站平臺資安防護應用的廠商Wordfence兩天後也發文警告,提醒大家注意此漏洞可能造成大規模網站曝險。這個外掛程式的主要功能是加快網站的回應時間,由於全球有超過500萬個網站部署,這樣的漏洞很有可能被盯上,引發大規模攻擊,果不其然,已有嘗試利用漏洞的攻擊行動。

這項漏洞發生的原因,在於該外掛程式並未正確限制角色模擬功能,導致攻擊者一旦能夠存取用於除錯的事件記錄資料,挖掘所需的雜湊值,或是透過暴力破解的方法,就有機會將使用者ID設置為管理員ID。攻擊者可在未經授權的情況下,將使用者ID置換為管理員ID,然後利用特定的REST API端點建立具備管理員身分的新帳號。

此漏洞影響6.3.0.1以下版本的LiteSpeed Cache,對此,開發商已推出6.4版予以修補。資安業者Patchstack也對通報的研究人員發出14,400美元予以獎勵,該公司聲稱是WordPress漏洞懸賞最高金額,可見資安業者對於該漏洞算是相當重視。

值得留意的是,事隔一週,兩家資安業者都發現該漏洞已被用於攻擊行動,但目前約有6成網站升級6.4、6.4.1版,換言之,仍有近4成網站曝險。根據Wordfence的調查,在最近24小時裡,他們發現並封鎖了51,858起鎖定漏洞的攻擊行動,這樣的情況反映已有駭客專門鎖定這項漏洞進行利用。

駭客鎖定LiteSpeed Cache已非首例,今年5月,有人針對跨網站指令碼漏洞CVE-2023-40000(CVSS風險評為8.3分),試圖在WordPress網站建立管理員帳號,從而接管網站,駭客從單一來源IP位址進行至少120萬次漏洞利用嘗試。
‹ 新會員卡發行通知 KAY Studio預約系統服務價格調漲公告(合作商報價) › 返回列表

2025年04月20日【中信ATM轉帳服務】系統維護作業

2025/04/16 17:00

親愛的客戶,您好: 【中國信託】將於下列時段進行【ATM轉帳服務】系統主機例行維護作業,屆時將暫停相關服務,若有造成不便之處,敬請見諒。 【維護期間】:2025年04月20日(日) 00:…

閱讀更多

本站指定物流服務全面省10元

2025/04/16 17:00

親愛的客戶,您好: 【中華郵政】將於下列時段進行折扣10元運費,若有造成不便之處,敬請見諒。 【期間】:2025年04月20日(日) 00:00 a.m. ~ 2025年07月20日(日)…

閱讀更多

系統維護與安全防護升級通知

2025/04/15 14:00

為了提供更穩定與安全的服務,本系統將於2025年05月01日 00:00 至 2025年05月04日 23:59 進行系統維護與安全升級。在此期間,可能會出現短暫的連線異常或服務中斷情況,若您遇到相關…

閱讀更多

系統維護與安全防護升級通知

2025/04/15 14:00

為了提供更穩定與安全的服務,本系統將於2025年05月14日 00:00 至 2025年05月14日 23:59 進行系統維護與安全升級。在此期間,可能會出現短暫的連線異常或服務中斷情況,若您遇到相關…

閱讀更多

SSL憑證更新通知

2025/04/15 14:00

為了提供SSL憑證更新,本系統將於2025年05月10日 00:00 至 2025年05月11日 23:59 進行SSL憑證更新。在此期間,可能會出現短暫的連線異常或服務中斷情況,若您遇到相關問題,請…

閱讀更多

2025年04月20日【玉山信用卡服務】系統維護作業

2025/04/11 17:00

親愛的客戶,您好: 【玉山銀行】將於下列時段進行信用卡系統主機維護,屆時將暫停相關服務,若有造成不便之處,敬請見諒。 【維護期間】:2025年04月20日(日) 02:00 a.m. ~ …

閱讀更多

2025年04月20日【中信信用卡服務】系統維護作業

2025/04/10 17:00

親愛的客戶,您好: 【中國信託】將於下列時段進行系統例行維護作業,屆時將暫停相關服務,若有造成不便之處,敬請見諒。 【維護期間】:2025年04月20日(日) 00:00 a.m. ~ 0…

閱讀更多

2025年04月13日【玉山信用卡服務】系統維護作業

2025/04/08 17:00

親愛的客戶,您好: 【玉山銀行】將於下列時段進行例行維護作業,屆時將暫停相關服務,若有造成不便之處,敬請見諒。 【維護期間】:2025年04月13日(日) 00:30 a.m. ~ 04:…

閱讀更多

KAY Studio會員卡2025年權益異動公告

2025/04/07 10:30

KAY Studio會員卡2025年權益異動公告,會員卡新卡將於2025/4/14正式發布,詳請參考下方資訊: 1.會員權利資訊: [普卡會員] 基礎店內/合約消費0.05%回饋點數 [V…

閱讀更多

社群連結上線服務喔~

2025/04/07 00:00

即日起社群連結上線服務喔~,本服務限制特定會員卡使用者使用(白金會員、鑽石會員、家庭會員、廠商、白金家庭會員、黃金家庭會員、鑽石家庭會員、員工、員工家庭會員),請多多使用。 網站:https:/…

閱讀更多