ปลั๊กอิน W3 Total Cache เสี่ยงถูกโจมตีจากการโจมตีของเว็บไซต์ WordPress กว่า 1 ล้านแห่ง

พบจุดบกพร่องร้ายแรงในปลั๊กอิน W3 Total Cache ที่คาดว่าจะติดตั้งในเว็บไซต์ WordPress กว่าล้านเว็บไซต์ ซึ่งอาจทำให้ผู้โจมตีสามารถเข้าถึงข้อมูลต่างๆ ได้ รวมถึงข้อมูลเมตาบนแอปพลิเคชันบนคลาวด์

ปลั๊กอิน W3 Total Cache ใช้เทคนิคการแคชหลายวิธีเพื่อเพิ่มประสิทธิภาพความเร็วเว็บไซต์ ลดเวลาในการโหลด และปรับปรุงอันดับ SEO โดยรวม

มีการติดตามช่องโหว่นี้ภายใต้ชื่อ CVE-2024-12365 แม้ว่านักพัฒนาจะออกโปรแกรมแก้ไขในผลิตภัณฑ์เวอร์ชั่นล่าสุดแล้ว แต่เว็บไซต์นับแสนแห่งก็ยังต้องติดตั้งเวอร์ชั่นที่แก้ไขแล้วเช่นกัน

รายละเอียดช่องโหว่

Wordfence ระบุว่าปัญหาความปลอดภัยมีสาเหตุมาจากการขาดการตรวจสอบความสามารถในฟังก์ชัน 'is_w3tc_admin_page' ในทุกเวอร์ชันจนถึงเวอร์ชันล่าสุด 2.8.2 ข้อบกพร่องนี้ทำให้สามารถเข้าถึงค่า nonce ด้านความปลอดภัยของปลั๊กอินและดำเนินการที่ไม่ได้รับอนุญาต ในทางทฤษฎี ช่องโหว่นี้จะถูกใช้ประโยชน์ได้หากผู้โจมตีได้รับการรับรองและมีระดับสมาชิก ซึ่งเป็นเงื่อนไขที่สามารถปฏิบัติตามได้ง่าย

แต่ความเสี่ยงหลักที่เกิดขึ้นหากมีการใช้ CVE-2024-12365 ได้แก่:

  • การปลอมแปลงคำขอด้านเซิร์ฟเวอร์ (SSRF): สร้างคำขอเว็บที่อาจเปิดเผยข้อมูลที่ละเอียดอ่อนได้ รวมถึงข้อมูลเมตาเวอร์ชันของแอปพลิเคชันบนคลาวด์
  • การรั่วไหลของข้อมูล
  • การละเมิดบริการ: การใช้บริการแคชที่จำกัด ส่งผลต่อประสิทธิภาพการทำงานของเว็บไซต์ และอาจเพิ่มต้นทุน

ในแง่ของผลกระทบเชิงปฏิบัติของช่องโหว่นี้ ผู้โจมตีสามารถใช้โครงสร้างพื้นฐานของเว็บไซต์เพื่อส่งต่อคำขอไปยังบริการอื่น และใช้ข้อมูลที่รวบรวมมาเพื่อดำเนินการโจมตีเพิ่มเติม

การดำเนินการที่รุนแรงที่สุดที่ผู้ใช้ที่ได้รับผลกระทบสามารถทำได้คืออัปเกรดเป็น W3 Total Cache เวอร์ชันล่าสุด เวอร์ชัน 2.8.2 เพื่อแก้ไขช่องโหว่ด้านความปลอดภัย

สถิติการดาวน์โหลดจาก wordpress.org แสดงให้เห็นว่ามีเว็บไซต์ประมาณ 150,000 แห่งที่ติดตั้งปลั๊กอินหลังจากที่นักพัฒนาปล่อยการอัพเดตล่าสุด ส่งผลให้เว็บไซต์ WordPress จำนวนหลายแสนแห่งยังคงมีความเสี่ยง

คำแนะนำทั่วไปคือ เจ้าของเว็บไซต์ควรหลีกเลี่ยงการติดตั้งปลั๊กอินมากเกินไป และควรลบปลั๊กอินที่ไม่จำเป็นออก นอกจากนี้ ไฟร์วอลล์แอปพลิเคชันเว็บยังมีประโยชน์ในกรณีนี้ โดยช่วยระบุและบล็อกความพยายามในการโจมตี

Sign up and earn $1000 a day ⋙

Leave a Comment

8 โมดูล Good Lock ที่มีประโยชน์ที่คุณควรทราบ

8 โมดูล Good Lock ที่มีประโยชน์ที่คุณควรทราบ

มีโมดูล Good Lock บางส่วนที่โดดเด่นจริงๆ โมดูลบางส่วนเหล่านี้ได้เปลี่ยนวิธีที่ผู้คนใช้โทรศัพท์ไปอย่างสิ้นเชิง ทำให้พวกเขาหวังว่าจะค้นพบมันเร็วกว่านี้

บีบอัดไฟล์ PDF ลดขนาด PDF อย่างรวดเร็ว

บีบอัดไฟล์ PDF ลดขนาด PDF อย่างรวดเร็ว

การบีบอัดไฟล์ PDF ช่วยลดขนาดไฟล์ PDF ลงอย่างมาก ทำให้การส่งไฟล์ง่ายขึ้นในกรณีที่ไฟล์ที่ส่งมีขนาดเกินขีดจำกัดใน Gmail

โค้ด Grand Piece Online ใหม่ล่าสุด 25/04/2025 วิธีใส่โค้ดรางวัล

โค้ด Grand Piece Online ใหม่ล่าสุด 25/04/2025 วิธีใส่โค้ดรางวัล

นี่คือรหัส Grand Piece Online ที่จะอัปเดตทันทีเมื่อมีรหัสใหม่เข้ามา รวมถึงโค้ดใหม่และโค้ดเก่าที่ยังใช้งานได้

วิธีการใช้ฟังก์ชัน FILTER ใน Excel

วิธีการใช้ฟังก์ชัน FILTER ใน Excel

หากคุณทำงานกับชุดข้อมูลใน Excel เป็นประจำ คุณจะทราบดีว่าการค้นหาข้อมูลที่ต้องการได้อย่างรวดเร็วเป็นสิ่งสำคัญเพียงใด

ปลั๊กอิน W3 Total Cache เสี่ยงถูกโจมตีจากการโจมตีของเว็บไซต์ WordPress กว่า 1 ล้านแห่ง

ปลั๊กอิน W3 Total Cache เสี่ยงถูกโจมตีจากการโจมตีของเว็บไซต์ WordPress กว่า 1 ล้านแห่ง

พบจุดบกพร่องร้ายแรงในปลั๊กอิน W3 Total Cache ที่คาดว่าจะติดตั้งในเว็บไซต์ WordPress กว่าล้านเว็บไซต์ ซึ่งอาจทำให้ผู้โจมตีสามารถเข้าถึงข้อมูลต่างๆ ได้ รวมถึงข้อมูลเมตาบนแอปพลิเคชันบนคลาวด์

Microsoft กำลังจะหยุดใช้งานการซิงโครไนซ์ไดรเวอร์ WSUS ผู้ใช้โปรดทราบ!

Microsoft กำลังจะหยุดใช้งานการซิงโครไนซ์ไดรเวอร์ WSUS ผู้ใช้โปรดทราบ!

ในโพสต์ใหม่บนเว็บไซต์ Tech Community Microsoft ได้ประกาศแผนที่จะยุติการซิงโครไนซ์ไดรเวอร์ WSUS และหันไปใช้บริการไดรเวอร์บนคลาวด์ตัวใหม่ล่าสุดแทน

แอป GoodLock ของ Samsung มีรูปลักษณ์ใหม่

แอป GoodLock ของ Samsung มีรูปลักษณ์ใหม่

แอป GoodLock บนสมาร์ทโฟน Samsung เปิดโลกแห่งคุณสมบัติการปรับแต่งที่หลากหลาย

วิธีรักษาอาการนอนไม่หลับสำหรับสตรีมีครรภ์ช่วง 3 เดือนสุดท้าย

วิธีรักษาอาการนอนไม่หลับสำหรับสตรีมีครรภ์ช่วง 3 เดือนสุดท้าย

ไตรมาสที่ 3 มักเป็นช่วงที่การนอนหลับยากที่สุดของการตั้งครรภ์ นี่คือวิธีการรักษาอาการนอนไม่หลับสำหรับสตรีมีครรภ์ในช่วง 3 เดือนที่ผ่านมา

อธิบายปรากฏการณ์: วงแหวนประหลาดที่โคจรรอบดวงอาทิตย์

อธิบายปรากฏการณ์: วงแหวนประหลาดที่โคจรรอบดวงอาทิตย์

ปรากฏการณ์ที่ดวงอาทิตย์มีวงกลมล้อมรอบคืออะไร? บทความนี้จะอธิบายให้คุณทราบโดยละเอียดเกี่ยวกับปรากฏการณ์วงกลมรอบดวงอาทิตย์

Apple: Siri ยังไม่พร้อมที่จะเอาชนะ ChatGPT

Apple: Siri ยังไม่พร้อมที่จะเอาชนะ ChatGPT

ด้วยการเปิดตัว iPad Mini รุ่นใหม่ Apple ยืนยันอย่างชัดเจนว่าประสบการณ์ซอฟต์แวร์ที่ “เต็มไปด้วย AI” คือแนวทางที่บริษัทกำลังมุ่งหน้าไปในอนาคต

TikTok นำ Getty Images มาสู่โฆษณาและอวาตาร์ที่สร้างโดย AI

TikTok นำ Getty Images มาสู่โฆษณาและอวาตาร์ที่สร้างโดย AI

TikTok จะอนุญาตให้นักโฆษณาดึงเนื้อหาจาก Getty Images เมื่อใช้เครื่องมือสร้างโฆษณา AI ของแพลตฟอร์ม

โฆษณา AI จะปรากฏบนฟีด TikTok มากขึ้น

โฆษณา AI จะปรากฏบนฟีด TikTok มากขึ้น

ไม่มีใครชอบเห็นโฆษณา แต่นี่เป็นหนึ่งในวิธีที่แพลตฟอร์มโซเชียลมีเดียสามารถสร้างรายได้จากบริการที่ให้ไว้

วิธีใช้ส่วนขยาย Chrome Trim เพื่อทำให้ Netflix ดีขึ้น

วิธีใช้ส่วนขยาย Chrome Trim เพื่อทำให้ Netflix ดีขึ้น

ผู้คนเคยใช้เวลาเลื่อนดู Netflix เป็นจำนวนมาก จนรู้สึกเหนื่อยล้ากับการตัดสินใจและไม่รู้ว่าจะดูอะไรดี แต่หลังจากพบส่วนขยาย Trim สำหรับ Chrome ประสบการณ์ Netflix ของฉันก็เปลี่ยนไปอย่างสิ้นเชิง

รหัส Evade Roblox ใหม่ล่าสุดและวิธีการแลกรหัส

รหัส Evade Roblox ใหม่ล่าสุดและวิธีการแลกรหัส

รหัสเกม Evade ช่วยให้คุณได้รับไอเทมสำคัญต่างๆ ฟรี ช่วยให้คุณมีข้อได้เปรียบเบื้องต้นในการเดินทางเอาชีวิตรอดของคุณ

วิธีการเล่นทีม Taurus DTCL ฤดูกาลที่ 14

วิธีการเล่นทีม Taurus DTCL ฤดูกาลที่ 14

Taurus TFT ซีซั่น 14 เป็นกลุ่มพิเศษที่มีกลไกเพิ่มความเสียหายถาวรและความสามารถในการดรอปทองเมื่อทำลายศัตรู