最新消息
WordPress網站加速外掛LiteSpeed Cache存在重大漏洞,500萬網站伺服器曝險
2024/09/04 21:22
兩家資安業者針對WordPress外掛程式LiteSpeed Cache用戶提出警告,指出近期修補的重大漏洞CVE-2024-28000,已出現相關攻擊行動,迄今仍有近4成網站可能曝險
上週資安業者Patchstack率先揭露WordPress外掛程式LiteSpeed Cache重大層級的權限提升漏洞CVE-2024-28000(CVSS風險評分9.8),另一家專攻這網站平臺資安防護應用的廠商Wordfence兩天後也發文警告,提醒大家注意此漏洞可能造成大規模網站曝險。這個外掛程式的主要功能是加快網站的回應時間,由於全球有超過500萬個網站部署,這樣的漏洞很有可能被盯上,引發大規模攻擊,果不其然,已有嘗試利用漏洞的攻擊行動。
這項漏洞發生的原因,在於該外掛程式並未正確限制角色模擬功能,導致攻擊者一旦能夠存取用於除錯的事件記錄資料,挖掘所需的雜湊值,或是透過暴力破解的方法,就有機會將使用者ID設置為管理員ID。攻擊者可在未經授權的情況下,將使用者ID置換為管理員ID,然後利用特定的REST API端點建立具備管理員身分的新帳號。
此漏洞影響6.3.0.1以下版本的LiteSpeed Cache,對此,開發商已推出6.4版予以修補。資安業者Patchstack也對通報的研究人員發出14,400美元予以獎勵,該公司聲稱是WordPress漏洞懸賞最高金額,可見資安業者對於該漏洞算是相當重視。
值得留意的是,事隔一週,兩家資安業者都發現該漏洞已被用於攻擊行動,但目前約有6成網站升級6.4、6.4.1版,換言之,仍有近4成網站曝險。根據Wordfence的調查,在最近24小時裡,他們發現並封鎖了51,858起鎖定漏洞的攻擊行動,這樣的情況反映已有駭客專門鎖定這項漏洞進行利用。
駭客鎖定LiteSpeed Cache已非首例,今年5月,有人針對跨網站指令碼漏洞CVE-2023-40000(CVSS風險評為8.3分),試圖在WordPress網站建立管理員帳號,從而接管網站,駭客從單一來源IP位址進行至少120萬次漏洞利用嘗試。
2025/04/06 09:00
因應美國將實施32%的進口關稅,本工作室將採取相應措施,如有疑慮請洽本工作室聯絡我們窗口,感謝。…
閱讀更多
2025/04/06 00:00
2025/04/06只要申請預約平台服務或預約平台簽約,即可享有月租減免金額46元一次,簽約為需要於2025/04/06完成簽名後寄回本工作室電子信箱或郵寄至本工作室信箱,本活動為申辦成功後或簽約後十…
閱讀更多
2025/04/06 00:00
即日起KAY Studio 線上商城上線服務喔~請多多使用。
網站:https://kaystudio.yukai.website/E/shop/
服務電子信箱:https://kayst…
閱讀更多
2025/04/05 00:00
2025/04/05只要申請預約平台服務或預約平台簽約,即可享有月租減免金額45元一次,簽約為需要於2025/04/05完成簽名後寄回本工作室電子信箱或郵寄至本工作室信箱,本活動為申辦成功後或簽約後十…
閱讀更多
2025/04/04 00:00
2025/04/04只要申請預約平台服務或預約平台簽約,即可享有月租減免金額44元一次,簽約為需要於2025/04/04完成簽名後寄回本工作室電子信箱或郵寄至本工作室信箱,本活動為申辦成功後或簽約後十…
閱讀更多
2025/04/02 17:00
親愛的客戶,您好:
【中國信託】將於下列時段進行例行維護作業,屆時將暫停相關服務,若有造成不便之處,敬請見諒。
【維護期間】:2025年04月12日(六) 00:30 a.m. ~ 03:…
閱讀更多
2025/04/01 00:00
2025/04/01只要申請預約平台服務或預約平台簽約,即可享有月租減免金額41元一次,簽約為需要於2025/04/01完成簽名後寄回本工作室電子信箱或郵寄至本工作室信箱,本活動為申辦成功後或簽約後十…
閱讀更多
2025/04/01 00:00
感謝您長期以來使用本站的LINE Notify。
本站的LINE Notify自推出以來,一直致力於為客戶提供服務。因LINE官方於2025/03/31關閉。對於長期以來支持並使用LINE作為通…
閱讀更多
2025/04/01 00:00
KAY Studio會員卡將於2025/04/14正式從網頁版改成LINE@帳號版,詳請參考下方資訊:
1.會員權利資訊:
皆不變
2.會員升等說明:
皆不變
3.會員有效期說明…
閱讀更多
2025/03/21 17:00
親愛的客戶,您好:
【7-ELEVEN】將於下列時段進行系統維護停機作業,屆時將暫停相關服務,若有造成不便之處,敬請見諒。
【維護期間】:2025年4月1日(二) 02:00 a.m. ~…
閱讀更多