พบช่องโหว่ Click2Shell ใน WordPress บังคับติดตั้งธีมได้ และนำไปใช้ร่วมกับช่องโหว่อื่นจนรันโค้ดที่เป็นอันตรายได้

 

WordPress ได้มีการปล่อยแพตช์เพื่อแก้ไขช่องโหว่ชุดใหม่ในซอฟต์แวร์ Core ของตนเอง โดยหนึ่งในนั้นอาจทำให้ลิงก์ที่ถูกสร้างขึ้นมาเป็นพิเศษ เมื่อถูกเปิดโดยผู้ดูแลระบบที่เข้าสู่ระบบอยู่ สามารถติดตั้งธีมจากไดเรกทอรีอย่างเป็นทางการของ WordPress.

ปลั๊กอิน Admin Menu Editor Pro เวอร์ชันอันตราย ฝัง Backdoor บนเว็บไซต์ WordPress กว่า 1,500 แห่ง

ปลั๊กอิน Admin Menu Editor Pro สำหรับ WordPress เวอร์ชันที่เป็นอันตราย ได้ถูกเผยแพร่ไปยังลูกค้ามากกว่า 200 ราย หลังจากที่กลุ่มผู้โจมตีสามารถเจาะระบบเว็บไซต์ของผู้ดูแลโปรเจกต์ และปล่อยอัปเดตที่มีการสร้างบัญชีผู้ใช้ที่ถูกซ่อนไว้

(more…)

พบช่องโหว่ระดับ Critical 5 รายการใน Plugin และ Theme ของ WordPress ที่ทำให้สามารถเข้าควบคุมเว็บไซต์ หรือเรียกใช้โค้ดที่เป็นอันตรายได้

มีการเปิดเผยช่องโหว่ด้านความปลอดภัยระดับ Critical หลายรายการใน Plugin และ Theme ของ WordPress เช่น WPMU DEV Dashboard, Avada, TranslatePress, Pods และ GiveWP โดยช่องโหว่เหล่านี้อาจนำไปสู่การ Bypass การยืนยันตัวตน (Authentication), การยึดบัญชีผู้ใช้ และการรันโค้ดตามที่ต้องการ (more…)

ช่องโหว่ในปลั๊กอิน GiveWP บน WordPress อาจทำให้ผู้โจมตีสามารถรันคำสั่งที่เป็นอันตรายบนเซิร์ฟเวอร์ได้

พบช่องโหว่ที่มีระดับความรุนแรงสูงสุดบนปลั๊กอิน GiveWP ของ WordPress ที่ทำให้ผู้โจมตีที่ไม่ผ่านการยืนยันตัวตนสามารถรันคำสั่งใด ๆ ก็ได้บนเครื่องเซิร์ฟเวอร์ได้ (more…)

แฮ็กเกอร์ใช้ช่องโหว่ระดับ Critical ในปลั๊กอิน miniOrange SAML SSO เพื่อเข้ายึดบัญชีผู้ดูแลระบบ WordPress

 

ช่องโหว่ระดับ critical 2 รายการในปลั๊กอิน miniOrange SAML 2.0 Single Sign-On อาจทำให้ผู้โจมตีที่ไม่ผ่านการยืนยันตัวตน สามารถเข้าสู่ระบบเว็บไซต์ WordPress ที่มีช่องโหว่ได้ในฐานะผู้ใช้งานทุกคนที่มีอยู่ในระบบ รวมถึงผู้ดูแลระบบ (more…)

พบช่องโหว่ Pre-Auth XSS ตัวใหม่ใน WordPress อาจนำไปสู่การรันโค้ด PHP ที่เป็นอันตราย แนะนำให้อัปเดตโดยเร็วที่สุด

WordPress ได้แก้ไขช่องโหว่ Reflected Cross-Site Scripting (XSS) แบบ Pre-authentication ในหน้าเข้าสู่ระบบ ซึ่งส่งผลกระทบต่อระบบในทุกเวอร์ชัน โดยทีมงาน pwn.

“wp2shell” ภัยคุกคามใหม่บน WordPress รู้ทันวิธีการโจมตี และวิธีป้องกันก่อนถูกยึดเว็บไซต์

 

Summary

wp2shell เป็นช่องโหว่การเรียกใช้โค้ดที่เป็นอันตรายจากระยะไกล (RCE) ที่ส่งผลกระทบกับ WordPress version 6.9.0 - 6.9.4, 7.0.0 - 7.0.1
ช่องโหว่ดังกล่าวถูกโจมตีได้ผ่าน API /batch/v1 เพื่อทำการยกระดับสิทธิ์เป็น Admin ทำให้สามารถ Upload Backdoor Plugin เพื่อ Execute Code ได้
พบว่ามี Hacker หลายกลุ่มเริ่มโจมตีด้วยช่องโหว่นี้แล้ว

(more…)

พบช่องโหว่ RCE “wp2shell” ใน WordPress Core รีบแก้ไขด่วน

มีการเปิดเผยช่องโหว่ "wp2shell" ที่ส่งผลกระทบต่อ WordPress Core โดยเป็นช่องโหว่การเรียกใช้โค้ดที่เป็นอันตรายจากระยะไกล (RCE) ทำให้ผู้ดูแลระบบจำเป็นต้องเร่งแก้ไขช่องโหว่บนเว็บไซต์โดยทันที (more…)

ออสเตรเลียเตือนภัยแคมเปญโจมตีระดับโลก มุ่งเป้าไปที่แพลตฟอร์ม CMS ที่มีช่องโหว่

ศูนย์ความมั่นคงปลอดภัยไซเบอร์แห่งออสเตรเลีย ได้ออกประกาศเตือนเกี่ยวกับแคมเปญการโจมตีระดับโลกที่มุ่งเป้าไปที่ระบบบริหารจัดการเนื้อหาเว็บไซต์ และปลั๊กอินที่มีช่องโหว่ (more…)

กระบวนการอัปเดต ShapedPlugin ถูกแฮ็กเพื่อแพร่กระจายมัลแวร์สู่เว็บไซต์ WordPress

WordPress plugins หลายรายการของ ShapedPlugin ถูกเจาะระบบผ่านการโจมตีแบบ Supply chain attack โดยมีการเผยแพร่เวอร์ชันที่ติดมัลแวร์ไปยังลูกค้าผ่านทางระบบอัปเดตอย่างเป็นทางการของผู้จำหน่าย (more…)