WordPress网站加速插件LiteSpeed Cache存在重大漏洞,500万网站服务器曝险
支付動態 · 2024-08-27

两家资安业者针对WordPress插件程序LiteSpeed Cache用户提出警告,指出近期修补的重大漏洞CVE-2024-28000,已出现相关攻击行动,迄今仍有近4成网站可能曝险

上周资安业者Patchstack率先揭露WordPress插件程序LiteSpeed Cache重大层级的权限提升漏洞CVE-2024-28000(CVSS风险评分9.8),另一家专攻这网站平台资安防护应用的厂商Wordfence两天后也发文警告,提醒大家注意此漏洞可能造成大规模网站曝险。这个插件程序的主要功能是加快网站的回应时间,由于全球有超过500万个网站部署,这样的漏洞很有可能被盯上,引发大规模攻击,果不其然,已有尝试利用漏洞的攻击行动。

这项漏洞发生的原因,在于该插件程序并未正确限制角色模拟功能,导致攻击者一旦能够存取用于调试的事件记录数据,挖掘所需的散列值,或是通过暴力破解的方法,就有机会将用户ID设置为管理员ID。攻击者可在未经授权的情况下,将用户ID置换为管理员ID,然后利用特定的REST API端点创建具备管理员身分的新帐号。

此漏洞影响6.3.0.1以下版本的LiteSpeed Cache,对此,开发商已推出6.4版予以修补。资安业者Patchstack也对通报的研究人员发出14,400美元予以奖励,该公司声称是WordPress漏洞悬赏最高金额,可见资安业者对于该漏洞算是相当重视。

值得留意的是,事隔一周,两家资安业者都发现该漏洞已被用于攻击行动,但目前约有6成网站升级6.4、6.4.1版,换言之,仍有近4成网站曝险。根据Wordfence的调查,在最近24小时里,他们发现并封锁了51,858起锁定漏洞的攻击行动,这样的情况反映已有黑客专门锁定这项漏洞进行利用。

黑客锁定LiteSpeed Cache已非首例,今年5月,有人针对跨网站脚本漏洞CVE-2023-40000(CVSS风险评为8.3分),试图在WordPress网站创建管理员帐号,从而接管网站,黑客从单一来源IP位址进行至少120万次漏洞利用尝试。

热门文章
越南在线博彩业政策收紧 催生市场新机遇
东南亚资讯
准备好了将你的收益最大化吗?尝试ProPush.me Constructor!
广告营销
横跨全球6个城市,灰度8场派对邀你共看世界杯,重塑高质量社交新场景
灰度头条
PropellerAds 分享了新的 iGaming 案例研究:在 3 个月实现 97,674 次安装和 12,701 笔存款
广告营销
JILI 宣布与全球板球传奇 AB de Villiers(ABD)达成重磅战略合作
体育游戏
GGC Awards 2026 璀璨科伦坡:致敬 iGaming 行业的领航者与创新力量
灰度头条
张侨伟参议员排除全面禁止,敦促菲律宾规范网络赌博
东南亚资讯
巴西拟将博彩税率提高至24% 税收将用于社保和医疗领域
游戏风向
菲律宾博彩技术赛道迎来新变局,B2B 供应模式加速渗透
东南亚资讯
巴西颁布新法赋权央行封锁非法博彩账户及 Pix 交易
支付动态
2027 Global Game Connect(GGC)斯里兰卡招商全面开启!业务人脉尽在掌握!
灰度头条
灰度在iGB L!VE 2026展位T70和你相约7月,一起点燃伦敦的热情!
灰度头条
印度最高法院受理公益诉讼,要求全国禁封“伪装”成社交游戏的赌博平台
游戏风向
新泽西州7月博彩收入创6.06亿美元新高,颁布禁令
游戏风向
英国确认各垂直行业的赌博税税率
游戏风向
首页
游戏
合作
发现
我的