最新消息

WordPress網站加速外掛LiteSpeed Cache存在重大漏洞,500萬網站伺服器曝險

2024/09/04 21:22
兩家資安業者針對WordPress外掛程式LiteSpeed Cache用戶提出警告,指出近期修補的重大漏洞CVE-2024-28000,已出現相關攻擊行動,迄今仍有近4成網站可能曝險

上週資安業者Patchstack率先揭露WordPress外掛程式LiteSpeed Cache重大層級的權限提升漏洞CVE-2024-28000(CVSS風險評分9.8),另一家專攻這網站平臺資安防護應用的廠商Wordfence兩天後也發文警告,提醒大家注意此漏洞可能造成大規模網站曝險。這個外掛程式的主要功能是加快網站的回應時間,由於全球有超過500萬個網站部署,這樣的漏洞很有可能被盯上,引發大規模攻擊,果不其然,已有嘗試利用漏洞的攻擊行動。

這項漏洞發生的原因,在於該外掛程式並未正確限制角色模擬功能,導致攻擊者一旦能夠存取用於除錯的事件記錄資料,挖掘所需的雜湊值,或是透過暴力破解的方法,就有機會將使用者ID設置為管理員ID。攻擊者可在未經授權的情況下,將使用者ID置換為管理員ID,然後利用特定的REST API端點建立具備管理員身分的新帳號。

此漏洞影響6.3.0.1以下版本的LiteSpeed Cache,對此,開發商已推出6.4版予以修補。資安業者Patchstack也對通報的研究人員發出14,400美元予以獎勵,該公司聲稱是WordPress漏洞懸賞最高金額,可見資安業者對於該漏洞算是相當重視。

值得留意的是,事隔一週,兩家資安業者都發現該漏洞已被用於攻擊行動,但目前約有6成網站升級6.4、6.4.1版,換言之,仍有近4成網站曝險。根據Wordfence的調查,在最近24小時裡,他們發現並封鎖了51,858起鎖定漏洞的攻擊行動,這樣的情況反映已有駭客專門鎖定這項漏洞進行利用。

駭客鎖定LiteSpeed Cache已非首例,今年5月,有人針對跨網站指令碼漏洞CVE-2023-40000(CVSS風險評為8.3分),試圖在WordPress網站建立管理員帳號,從而接管網站,駭客從單一來源IP位址進行至少120萬次漏洞利用嘗試。
‹ 新會員卡發行通知 KAY Studio預約系統服務價格調漲公告(合作商報價) › 返回列表

預約平台服務價格調漲公告

2024/12/06 13:53

本工作室因伺服器維護成本提升和基本薪資調整將於2025/01/01起預約平台價格調漲至499元(原定調整售價為469元,因內部成本比預期性的上升還高),有問題可洽本公司業務詢問,謝謝。…

閱讀更多

預約平台服務改版公告

2024/12/06 13:53

本工作室預約平台服務全新改版版本已完整套用,如需協助或有瑕疵,歡迎聯絡我們 https://kaystudio.yukai.website/contact.php ,謝謝。…

閱讀更多

2024/12/25營業時間異動

2024/11/27 13:50

因美國聖誕節,本工作室比照美國聯邦政府機構2024/12/25放假一天(台灣分部則會是2024/12/25~2024/12/26放假兩天),如有造成不便,請見諒。…

閱讀更多

2025/01/01營業時間異動

2024/11/27 13:50

因台灣元旦,本工作室比照台灣政府機構2025/01/01放假一天,如有造成不便,請見諒。…

閱讀更多

全平台服務改版通知

2024/11/25 07:29

於2024/11/27起正式全面性更新平台服務(包含:服務條款、介面、網頁、名稱、費用 等),目前結至2024/11/26已完成80%更新進度,如有影響到請見諒。…

閱讀更多

【公告】商業簡訊內網址新政策

2024/11/15 00:00

親愛的 kayslink.com 用戶您好: 感謝您一直以來對 kayslink.com 的支持,本公告為簡訊行銷之重要政策異動通知。 重要政策通知 依據中華民國台灣國家通訊傳播委員…

閱讀更多

KAY Studio 預約平台1111光棍節優惠

2024/11/08 00:00

KAY Studio 預約平台限時特價第一個月111元,第二到六個月起享有月租222元優惠,第七月起恢復原價,即刻起限時特價到2024/11/11 23:59。…

閱讀更多

本站最新支援的付款方式公告

2024/11/05 15:06

本站最新支援的付款方式,台灣為VISA、MasterCard、JCB、UnionPay、Apple Pay、Google Pay、Samsung Wallet (Pay)、7-ELEVEN超商代碼、中…

閱讀更多

本站新服務研擬中

2024/11/05 15:01

本站WorldFirst(螞蟻集團萬裏匯)和1688.com服務研擬中,請耐心等待。…

閱讀更多

2024/10/31營業時間異動

2024/10/31 00:00

因受颱風影響,本工作室決議2024/10/31公休一天,如有造成不便,請見諒。…

閱讀更多