WordPress ได้มีการปล่อยแพตช์เพื่อแก้ไขช่องโหว่ชุดใหม่ในซอฟต์แวร์ Core ของตนเอง โดยหนึ่งในนั้นอาจทำให้ลิงก์ที่ถูกสร้างขึ้นมาเป็นพิเศษ เมื่อถูกเปิดโดยผู้ดูแลระบบที่เข้าสู่ระบบอยู่ สามารถติดตั้งธีมจากไดเรกทอรีอย่างเป็นทางการของ WordPress.
WordPress ได้มีการปล่อยแพตช์เพื่อแก้ไขช่องโหว่ชุดใหม่ในซอฟต์แวร์ Core ของตนเอง โดยหนึ่งในนั้นอาจทำให้ลิงก์ที่ถูกสร้างขึ้นมาเป็นพิเศษ เมื่อถูกเปิดโดยผู้ดูแลระบบที่เข้าสู่ระบบอยู่ สามารถติดตั้งธีมจากไดเรกทอรีอย่างเป็นทางการของ WordPress.
ปลั๊กอิน Admin Menu Editor Pro สำหรับ WordPress เวอร์ชันที่เป็นอันตราย ได้ถูกเผยแพร่ไปยังลูกค้ามากกว่า 200 ราย หลังจากที่กลุ่มผู้โจมตีสามารถเจาะระบบเว็บไซต์ของผู้ดูแลโปรเจกต์ และปล่อยอัปเดตที่มีการสร้างบัญชีผู้ใช้ที่ถูกซ่อนไว้
(more…)
มีการเปิดเผยช่องโหว่ด้านความปลอดภัยระดับ Critical หลายรายการใน Plugin และ Theme ของ WordPress เช่น WPMU DEV Dashboard, Avada, TranslatePress, Pods และ GiveWP โดยช่องโหว่เหล่านี้อาจนำไปสู่การ Bypass การยืนยันตัวตน (Authentication), การยึดบัญชีผู้ใช้ และการรันโค้ดตามที่ต้องการ (more…)
พบช่องโหว่ที่มีระดับความรุนแรงสูงสุดบนปลั๊กอิน GiveWP ของ WordPress ที่ทำให้ผู้โจมตีที่ไม่ผ่านการยืนยันตัวตนสามารถรันคำสั่งใด ๆ ก็ได้บนเครื่องเซิร์ฟเวอร์ได้ (more…)
ช่องโหว่ระดับ critical 2 รายการในปลั๊กอิน miniOrange SAML 2.0 Single Sign-On อาจทำให้ผู้โจมตีที่ไม่ผ่านการยืนยันตัวตน สามารถเข้าสู่ระบบเว็บไซต์ WordPress ที่มีช่องโหว่ได้ในฐานะผู้ใช้งานทุกคนที่มีอยู่ในระบบ รวมถึงผู้ดูแลระบบ (more…)
WordPress ได้แก้ไขช่องโหว่ Reflected Cross-Site Scripting (XSS) แบบ Pre-authentication ในหน้าเข้าสู่ระบบ ซึ่งส่งผลกระทบต่อระบบในทุกเวอร์ชัน โดยทีมงาน pwn.
Summary
wp2shell เป็นช่องโหว่การเรียกใช้โค้ดที่เป็นอันตรายจากระยะไกล (RCE) ที่ส่งผลกระทบกับ WordPress version 6.9.0 - 6.9.4, 7.0.0 - 7.0.1
ช่องโหว่ดังกล่าวถูกโจมตีได้ผ่าน API /batch/v1 เพื่อทำการยกระดับสิทธิ์เป็น Admin ทำให้สามารถ Upload Backdoor Plugin เพื่อ Execute Code ได้
พบว่ามี Hacker หลายกลุ่มเริ่มโจมตีด้วยช่องโหว่นี้แล้ว
(more…)
มีการเปิดเผยช่องโหว่ "wp2shell" ที่ส่งผลกระทบต่อ WordPress Core โดยเป็นช่องโหว่การเรียกใช้โค้ดที่เป็นอันตรายจากระยะไกล (RCE) ทำให้ผู้ดูแลระบบจำเป็นต้องเร่งแก้ไขช่องโหว่บนเว็บไซต์โดยทันที (more…)
ศูนย์ความมั่นคงปลอดภัยไซเบอร์แห่งออสเตรเลีย ได้ออกประกาศเตือนเกี่ยวกับแคมเปญการโจมตีระดับโลกที่มุ่งเป้าไปที่ระบบบริหารจัดการเนื้อหาเว็บไซต์ และปลั๊กอินที่มีช่องโหว่ (more…)
WordPress plugins หลายรายการของ ShapedPlugin ถูกเจาะระบบผ่านการโจมตีแบบ Supply chain attack โดยมีการเผยแพร่เวอร์ชันที่ติดมัลแวร์ไปยังลูกค้าผ่านทางระบบอัปเดตอย่างเป็นทางการของผู้จำหน่าย (more…)