数千个WordPress网站使用最近披露的漏洞遭到黑客攻击

VSole2022-08-09 10:50:03

上周,我们报道了WordPress中一个关键的零日漏洞,该漏洞在黑客发现该恶意漏洞并利用数百万WordPress网站之前,由该公司悄悄修补。

但即使在该公司努力保护其客户之后,数千名管理员也懒得更新他们的网站,这些网站仍然容易受到严重漏洞的攻击,并且已经被黑客利用。

虽然WordPress包含一个默认功能,可以自动更新未修补的网站,但一些运行关键服务的管理员在首次测试和应用修补程序时会禁用此功能。

甚至是著名Linux发行版之一的新闻博客OpenSUSE也遭到黑客攻击,但立即恢复,没有破坏opensuse基础设施的任何其他部分,首席信息官报告。

该漏洞存在于Wordpress REST API中,这将导致新的漏洞的产生,允许未经验证的攻击者删除页面或修改未修补网站上的所有页面,并将其访问者重定向到恶意攻击和大量攻击。

Sucuri的安全研究员私下向WordPress透露了该漏洞,他说,他们在泄露后不到48小时就开始注意到利用该漏洞的攻击。他们注意到,至少有四个不同的活动针对尚未修补的网站。

在其中一次这样的行动中,黑客成功地将66000多个网页的内容替换为黑客“信息。Rest活动总共针对大约1000页。

 除了诽谤网站外,此类攻击似乎主要是针对黑帽SEO活动,目的是传播垃圾邮件并在搜索引擎中获得排名,这也被称为搜索引擎中毒。

“我们预计会看到更多的SEO垃圾邮件(搜索引擎中毒)尝试,”Sucuri创始人、首席技术官丹尼尔·西德(Daniel Cid)解释道。

“已经有一些利用漏洞的尝试试图将垃圾邮件图像和内容添加到帖子中。由于存在赚钱的可能性,这可能是滥用此漏洞的#1途径”。

因此,尚未将网站更新至最新WordPress 4.7.2版本的网站管理员被敦促在成为SEO垃圾邮件发送者和黑客的下一个目标之前立即对其进行修补。

网络安全wordpress
本作品采用《CC 协议》,转载必须注明作者和本文链接
网络安全公司Sucuri发现,黑客正在对WordPress网站进行大规模攻击,向其注入脚本,迫使访问者的浏览器暴力破解其他网站的密码。该公司一直在追踪一个以破坏网站以注入加密钱包抽水脚本而闻名的威胁人员。当有人连接他们的钱包时,它会窃取所有的加密货币和资产。当人们访问这些被入侵的网站时,脚本会显示误导性信息,以说服用户将钱包连接到该网站。这些脚本在过去一年中变得非常普遍,威胁者创建了带有钱包抽水器
网络安全研究人员在WordPress的LiteSpeed Cache插件中发现了一个重大漏洞(编号为CVE-2023-40000),该插件拥有超过400万次活动安装,并存在未经身份验证的站点范围存储 XSS(跨站点脚本)的风险。这可能会允许未经授权访问敏感信息或通过单个HTTP请求在受影响的WordPress网站上进行权限升级。该漏洞由Patchstack团队发现,问题已在插件版本5.7.0.1中
未经身份验证的攻击者能够利用Ultimate Member插件中的这个特权提升漏洞来创建具有管理员权限的恶意账户,从而完全接管受影响的网站。WPScan的博客表明,这些攻击至少从6月初以来一直在进行,一些用户已经观察到并报告了相关可疑活动,如未经授权的管理员账户的创建。作为对此漏洞的回应,Ultimate Member插件的开发者立即发布了一个新版本2.6.4,然而仍然存在绕过此补丁的方式,漏洞仍能够被利用。
Sucuri的网络安全研究人员发现了一场大规模的活动,该活动通过在WordPress网站注入恶意JavaScript代码将访问者重定向到诈骗内容,从而导致数千个WordPress网站遭破坏。
几百个WordPress网站在本周末遭到破坏,近300个WordPress网站以显示中了“勒索攻击”,打开网站就显示“网站已被加密”,黑客试图勒索网站所有者支付0.1比特币(约38700人民币)来解锁网站。
此次事件不仅损害了GoDaddy的声誉,而且还可能损害依赖GoDaddy托管的客户的声誉,例如通过GoDaddy WordPress托管解决方案的客户。这个事件对Okta客户的总体影响很小,只有2.5%的客户受到影响。GoDaddy必然会遭受声誉上的打击,这将导致品牌信誉度降低,几乎肯定会导致客户流失。即使有,事实仍然是,所有的审查和责任又一次落在了Okta身上。
CyberNews最近刊载了一篇文章,较为详细地披露了一项针对WordPress的恶意软件注入活动“Balada”,该活动已经渗透了超过100万个网站。虽然有关此漏洞的报告已在互联网上广泛传播,但本文将重点关注广泛且高度持久的恶意软件注入活动“Balada”。Sucuri指出,Balada 注入活动遵循一个确定的月度时间表,通常在周末开始,在周中左右结束。
VSole
网络安全专家