最新消息
WordPress網站加速外掛LiteSpeed Cache存在重大漏洞,500萬網站伺服器曝險
2024/09/04 21:22
兩家資安業者針對WordPress外掛程式LiteSpeed Cache用戶提出警告,指出近期修補的重大漏洞CVE-2024-28000,已出現相關攻擊行動,迄今仍有近4成網站可能曝險
上週資安業者Patchstack率先揭露WordPress外掛程式LiteSpeed Cache重大層級的權限提升漏洞CVE-2024-28000(CVSS風險評分9.8),另一家專攻這網站平臺資安防護應用的廠商Wordfence兩天後也發文警告,提醒大家注意此漏洞可能造成大規模網站曝險。這個外掛程式的主要功能是加快網站的回應時間,由於全球有超過500萬個網站部署,這樣的漏洞很有可能被盯上,引發大規模攻擊,果不其然,已有嘗試利用漏洞的攻擊行動。
這項漏洞發生的原因,在於該外掛程式並未正確限制角色模擬功能,導致攻擊者一旦能夠存取用於除錯的事件記錄資料,挖掘所需的雜湊值,或是透過暴力破解的方法,就有機會將使用者ID設置為管理員ID。攻擊者可在未經授權的情況下,將使用者ID置換為管理員ID,然後利用特定的REST API端點建立具備管理員身分的新帳號。
此漏洞影響6.3.0.1以下版本的LiteSpeed Cache,對此,開發商已推出6.4版予以修補。資安業者Patchstack也對通報的研究人員發出14,400美元予以獎勵,該公司聲稱是WordPress漏洞懸賞最高金額,可見資安業者對於該漏洞算是相當重視。
值得留意的是,事隔一週,兩家資安業者都發現該漏洞已被用於攻擊行動,但目前約有6成網站升級6.4、6.4.1版,換言之,仍有近4成網站曝險。根據Wordfence的調查,在最近24小時裡,他們發現並封鎖了51,858起鎖定漏洞的攻擊行動,這樣的情況反映已有駭客專門鎖定這項漏洞進行利用。
駭客鎖定LiteSpeed Cache已非首例,今年5月,有人針對跨網站指令碼漏洞CVE-2023-40000(CVSS風險評為8.3分),試圖在WordPress網站建立管理員帳號,從而接管網站,駭客從單一來源IP位址進行至少120萬次漏洞利用嘗試。
2025/02/14 12:00
為了提供更穩定與安全的服務,本系統將於2025年2月28日 00:00 至 2025年3月2日 23:59進行系統維護與安全升級。在此期間,可能會出現短暫的連線異常或服務中斷情況,若您遇到相關問題,請…
閱讀更多
2025/02/01 12:00
為了提供更穩定與安全的服務,本系統將於2025年2月15日 15:00 至 2025年2月16日 23:59進行系統維護與安全升級。在此期間,可能會出現短暫的連線異常或服務中斷情況,若您遇到相關問題,…
閱讀更多
2025/01/24 10:30
預約平台費率調整公告,預約平台將於2025/3/6正式生效,詳請參考下方資訊:
1.權利資訊:
[一般 版]
每月可預約數量無上限、商家和客戶免費電子信箱通知(無上限)、後台預約新增查詢刪除…
閱讀更多
2025/01/22 15:47
親愛的客戶您好:
為提升及優化服務品質,KAY Studio擬於下列時間進行優化維護作業,詳細說明如下;
【維護時間】:2025年02月19日(三) AM 2:00 ~ AM 6:00
…
閱讀更多
2025/01/01 00:00
2025新年快樂,蛇年行大運,財源滾滾來!
…
閱讀更多
2024/12/31 10:30
KAY Studio會員卡2025年權益公告,會員卡新卡將於2025/1/2正式發布,詳請參考下方資訊:
1.會員權利資訊:
[普卡會員]
基礎店內消費0.1%回饋點數
[一星會員]
基…
閱讀更多
2024/12/31 10:30
kayslink.com 短網址生成費率公告,kayslink.com 短網址生成將於2025/1/2正式會員分級,詳請參考下方資訊:
1.會員權利資訊:
[普通會員]
生成 1 個短網址
…
閱讀更多
2024/12/27 14:06
帳單收據郵寄手續費(張數超過10張每張加收10元)
郵簡每份15元
一般郵信函每份25元
一般信函每份20元
掛號郵簡每份35元
掛號郵信函每份45元
掛號信函每份55元
電子信箱每份2…
閱讀更多
2024/12/27 00:00
因本公司彈性放假,本工作室2025/01/24放假一天(不補班),如有造成不便,請見諒。…
閱讀更多
2024/12/27 00:00
因本公司尾牙,本工作室2025/01/23 15:30後暫停營業,如有造成不便,請見諒。…
閱讀更多