最新消息

WordPress網站加速外掛LiteSpeed Cache存在重大漏洞,500萬網站伺服器曝險

2024/09/04 21:22
兩家資安業者針對WordPress外掛程式LiteSpeed Cache用戶提出警告,指出近期修補的重大漏洞CVE-2024-28000,已出現相關攻擊行動,迄今仍有近4成網站可能曝險

上週資安業者Patchstack率先揭露WordPress外掛程式LiteSpeed Cache重大層級的權限提升漏洞CVE-2024-28000(CVSS風險評分9.8),另一家專攻這網站平臺資安防護應用的廠商Wordfence兩天後也發文警告,提醒大家注意此漏洞可能造成大規模網站曝險。這個外掛程式的主要功能是加快網站的回應時間,由於全球有超過500萬個網站部署,這樣的漏洞很有可能被盯上,引發大規模攻擊,果不其然,已有嘗試利用漏洞的攻擊行動。

這項漏洞發生的原因,在於該外掛程式並未正確限制角色模擬功能,導致攻擊者一旦能夠存取用於除錯的事件記錄資料,挖掘所需的雜湊值,或是透過暴力破解的方法,就有機會將使用者ID設置為管理員ID。攻擊者可在未經授權的情況下,將使用者ID置換為管理員ID,然後利用特定的REST API端點建立具備管理員身分的新帳號。

此漏洞影響6.3.0.1以下版本的LiteSpeed Cache,對此,開發商已推出6.4版予以修補。資安業者Patchstack也對通報的研究人員發出14,400美元予以獎勵,該公司聲稱是WordPress漏洞懸賞最高金額,可見資安業者對於該漏洞算是相當重視。

值得留意的是,事隔一週,兩家資安業者都發現該漏洞已被用於攻擊行動,但目前約有6成網站升級6.4、6.4.1版,換言之,仍有近4成網站曝險。根據Wordfence的調查,在最近24小時裡,他們發現並封鎖了51,858起鎖定漏洞的攻擊行動,這樣的情況反映已有駭客專門鎖定這項漏洞進行利用。

駭客鎖定LiteSpeed Cache已非首例,今年5月,有人針對跨網站指令碼漏洞CVE-2023-40000(CVSS風險評為8.3分),試圖在WordPress網站建立管理員帳號,從而接管網站,駭客從單一來源IP位址進行至少120萬次漏洞利用嘗試。
‹ 新會員卡發行通知 KAY Studio預約系統服務價格調漲公告(合作商報價) › 返回列表

系統維護與安全防護升級通知

2025/03/21 17:00

為了提供更穩定與安全的服務,本系統將於2025年4月12日 00:00 至 2025年4月13日 23:59 進行系統維護與安全升級。在此期間,可能會出現短暫的連線異常或服務中斷情況,若您遇到相關問題…

閱讀更多

本工作室代理KAY Blog公告

2025/03/10 15:00

親愛的KAY Blog用戶您好: 於本日2025/03/10 14:50設定調整時發生系統異常,所導致目前瀏覽異常,詳細說明如下; 【調整項目】:DNS、SSL、IP、WordPress …

閱讀更多

KAY Studio預約平台內容更新公告

2025/03/07 17:00

親愛的預約平台客戶您好: 下列為更新項目,詳細說明如下; 【新增功能內容】:顯示方式切換(條列式、圖示)、全天不開放預約、優化部分功能 【更新上線時間】:2025年03月08日(六)…

閱讀更多

各項手續費用價格異動公告

2025/03/07 17:00

親愛的客戶您好: 下列為更新項目,詳細說明如下; 【查詢網址】:https://kaystudiotw.my.canva.site/kaystudio 【更新上線時間】:2025年0…

閱讀更多

2025年03月17日【台新信用卡服務】系統維護作業

2025/03/07 17:00

親愛的客戶,您好: 【台新信用卡服務】將於下列時段配合NCCC進行系統維護作業,作業期間所有3D交易會發生至多兩次中斷服務,每次中斷時間約15~20分鐘。 【維護期間】:2025年03月17日(一…

閱讀更多

2025年03月24日【台新信用卡服務】系統維護作業

2025/03/07 17:00

親愛的客戶,您好: 【台新信用卡服務】將於下列時段配合NCCC進行系統維護作業,作業期間所有3D交易會發生至多兩次中斷服務,每次中斷時間約15~20分鐘。 【維護期間】:2025年03月24日(一…

閱讀更多

2025年03月10日【財團法人聯合信用卡處理中心】系統維護作業

2025/03/07 17:00

親愛的客戶,您好: 【財團法人聯合信用卡處理中心】將於下列時段進行【授權轉接系統】異地備援演練,作業時信用卡授權服務將受影響,若有造成不便之處,敬請見諒。 【維護期間】: 2025年03月…

閱讀更多

2025年03月10日【玉山銀行】系統維護作業

2025/03/07 17:00

親愛的客戶,您好: 【玉山銀行】將於下列時段進行信用卡系統主機維護,屆時將暫停相關服務,若有造成不便之處,敬請見諒。 【維護期間】:2025年03月10日(一) 01:00 a.m. ~ …

閱讀更多

2025年03月10日【台新信用卡服務】系統維護作業

2025/03/07 17:00

親愛的客戶,您好: 【台新信用卡服務】將於下列時段配合NCCC進行系統維護作業,作業期間銀聯及國外JCB交易將暫停2次,每次約40分鐘,若有造成不便之處,敬請見諒。 【維護期間01】:20…

閱讀更多

系統維護與安全防護升級通知

2025/03/03 17:00

為了提供更穩定與安全的服務,本系統將於2025年3月29日 00:30 至 2025年4月7日 00:30進行系統維護與安全升級。在此期間,可能會出現短暫的連線異常或服務中斷情況,若您遇到相關問題,請…

閱讀更多