资安业者:20组骇客人马锁定新漏洞,150万个未修补WordPress网站被骇
报价宝综合消息资安业者:20组骇客人马锁定新漏洞,150万个未修补WordPress网站被骇

WordPress在今年1月26日释出WordPress 4.7.2,宣称修补了3个安全漏洞,直至2月1日才揭露该版其实还修补了另一个未经验证之权限扩张漏洞,此一权限扩张漏洞惹来骇客的觊觎,资安业者Wordfence指出,截至2月9日为止,已有20个骇客组织争相攻击该漏洞,超过155万个WordPress网站受害。
该漏洞允许骇客借由简单的HTTP请求来绕过认证系统,取得编辑WordPress网页的权限,影响WordPress 4.7.0与WordPress 4.7.1两个版本。由于风险过高,使得WordPress一开始藏匿了漏洞资讯,以建立修补缓冲期,尽管如此,关闭自动更新机制的WordPress网站仍然成为了此波攻击的主要受害者。
被骇的WordPress网页内容会被来自骇客的讯息所取代,Wordfence亦发现骇客之间还会彼此抢夺地盘,有些网站甚至每天被不同的骇客进驻。其中,自称为MuhmadEmad的骇客已入侵了39.7万个Wordfence网站。
Wordfence说,这是WordPress有史以来最糟糕的安全漏洞之一,用户只有加装防火墙或升级到4.7.2才能躲过这场灾难。
