ພົບຊ່ອງໂຫວ່ໃນ WordPress ເຮັດໃຫ້ເວັບໄຊຫຼາຍກວ່າ 2 ລ້ານເວັບສ່ຽງຖືກໂຈມຕີ ແນະນໍາໃຫ້ຜູ້ໃຊ້ອັບເດດເວີຊັ່ນ 6.1.6 Plugin Advanced Custom Fields ໂດຍດ່ວນ!!!
ພົບຊ່ອງໂຫວ່ໃນ WordPress ສຳລັບ Plugin Advanced Custom Fields ແລະ Plugin Advanced Custom Fields Pro ຊຶ່ງມີຄວາມສ່ຽງຕໍ່ການຖືກໂຈມຕີໃນຮູບແບບ XSS (cross-site-scripting) ຊຶ່ງມີການຕິດຕັ້ງໃຊ້ງານແລ້ວຫຼາຍກວ່າ 2 ລ້ານເວັບໄຊໃນທົ່ວໂລກ, ຊ່ອງໂຫວ່ດັ່ງກ່າວຖືກຕິດຕາມດ້ວຍໝາຍເລກ CVE-2023-30777 ເຮັດໃຫ້ຜູ້ໂຈມຕີທີ່ບໍ່ໄດ້ຮັບການກວດສອບສິດ ສາມາດເຂົ້າເຖິງຂໍ້ມູນເທິງບຣາວເຊີ (Browser)ແລະ ລວມເຖິງການຫຼອກລໍ້ໃຫ້ຜູ້ໃຊ້ງານເອີ້ນໃຊ້ URL ທີ່ເປັນອັນຕະລາຍ.
ລັກສະນະການໂຈມຕີແບບສະທ້ອນກັບ (Reflected XSS) ຈະເກີດຂຶ້ນເມື່ອຜູ້ໃຊ້ງານກົດລິ້ງປອມທີ່ຖືກສົ່ງມາທາງອີເມວ ເຮັດໃຫ້ລະຫັດທີ່ເປັນອັນຕະລາຍຖືກສົ່ງຕໍ່ໄປຫາເວັບໄຊທີ່ມີຊ່ອງໂຫວ່ ຊຶ່ງຈະສະທ້ອນການໂຈມຕີກັບໄປຫາບຣາວເຊີຂອງຜູ້ໃຊ້ງານ ໃນລັກສະນະດັ່ງກ່າວ ເຮັດໃຫ້ຜູ້ໂຈມຕີສາມາດກະຈາຍລິ້ງທີ່ເປັນອັນຕະລາຍໄປຫາເຄື່ອງອື່ນໄດ້.
ນອກຈາກນີ້, ຍັງພົບຊ່ອງໂຫວ່ໃນ XSS ໃນຟັງຊັ່ນ cPanel ຕິດຕາມດ້ວຍໝາຍເລກ CVE-2023-29489 (CVSS:6.1) ເຮັດໃຫ້ຜູ້ໂຈມຕີເຂົ້າເຖິງໄດ້ຈາກໄລຍະໄກໂດຍບໍ່ຕ້ອງມີການກວດສອບສິດ ລວມເຖິງເຂົ້າເຖິງແອັບພິເຄຊັ່ນຕ່າງໆ ທີ່ເຮັດວຽກເທິງ Port 80 ແລະ 443.
WordPress ແນະນຳ ຖ້າຫາກມີການໃຊ້ງານ ‘Advanced Custom Fields’ and ‘Advanced Custom Fields Pro’ ໃຫ້ອັບເກຣດເປັນເວີຊັ່ນ 6.1.6 ຫຼື ທີ່ໃໝ່ກວ່າທັນທີ.
ເອກະສານອ້າງອີງ: