發表文章

目前顯示的是有「WordPress」標籤的文章

資安威脅趨勢 - WordPress惡意外掛程式鎖定電商網站,發動Magecart信用卡側錄攻擊

WordPress 惡意 外掛程式鎖定電商網站,發動Magecart信用卡側錄攻擊 一、 摘要          惡意外掛程式 WordPress Cache Addons已注入WordPress / WooCommerce電子商務網站,創建並隱藏管理員用戶帳號,並注入惡意 JavaScript 程式碼來竊取信用卡資訊。 二 、存在風險         資安業者Sucuri揭露針對WordPress電商網站的Magecart攻擊行動,駭客尋找網站外掛程式的漏洞,目的是部署名為WordPress Cache Addons的惡意外掛程式,將其植入mu-plugins(./wp-content/mu-plugins/wp_services_.php),以便在WordPress主控臺將其隱藏,網站管理員只能透過FTP檔案傳輸程式或是特定的外掛程式(如Advanced File Manager),才有機會將其清除。 含惡意程式碼 wp_services_.php [圖片來源:sucuri]         同時駭客篡改了網站外掛程式的主要文件(./wp-content/plugins/woocommerce-gateway-authorize-net-cim/wc-authorize-net-cim.php)並注入惡意代碼,從用戶那裡竊取付款信息,透過假結帳網頁,竊取客戶的信用卡資料。 竊取信用卡資料JavaScript 程式碼[圖片來源:sucuri]      這個假網頁還能顯示信用卡發卡機構,意圖降低使用者的警覺。此外,駭客為了能夠持續控制受害網站,他們也建立了管理員帳號,但這個帳號無法在WordPress主控臺看到。 IOCs: fbplx [.] com  lin-cdn [.] com   194[.]165[.]59 [.]200             建議改善措施: 檢視 mu-plugins 是否有包含非預期使用之外掛程式。 網站管理者應開放最小權限為原則,管理員用戶僅允許...

資安威脅趨勢 - 駭客假借WordPress名義,向受害者發送惡意郵件

                                                                                    駭客假借WordPress名義,向受害者發送惡意郵件 一、 摘要            WordPress資安顧問Wordfence和PatchStack 揭露近期發現的惡意行動,攻擊者虛構WordPress安全通報的電子郵件,藉以引誘使用者安裝惡意程式,導致網站遭到感染。

漏洞更新 - WordPress 6.3.2 安全更新:修復多漏洞

  WordPress 6.3.2 安全更新:修復多漏洞 一、 摘要          WordPress 於 2023 年 10 月 12 日發布了 6.3.2 版本的安全更新,修復了 8 個漏洞,其中 5 個漏洞被評估為中等風險。這些漏洞可被攻擊者利用來執行任意程式碼、洩露敏感資料或導致拒絕服務攻擊。

漏洞分享 - WordPress 存在多個漏洞

                                    WordPress 存在多個漏洞 一、 摘要             Wordpress 存在多個漏洞, 遠端攻擊者可利用這些漏洞,於目標系統觸發權限提升、彷冒、遠端執行任意程式碼、資料篡改及跨網站指令碼。