WordPress 10多个外挂遭骇,用以建立网站非法账号

研究人员发现,至少10个WordPress插件近日被骇客组织开采漏洞,用以在Wordpress网站建立非法管理员账号,安装后门程式或窃取资讯。
安全厂商Wordfence今年7月发现一波恶意广告攻击,骇客利用多个公开漏洞在Wordpress外挂注入JavaScript,以植入重新导向及跳出视窗程式码,以便诱使网站访客前往恶意或诈欺网站。但8月底厂商发现骇客换新手法,企图透过骇入外挂后,于网站进行更直接的攻击行为。
研究人员发现一个代管在Rackspace服务器的网站不断对外发出攻击,目标是网络上WordPress网站上特定一批公开漏洞,这波攻击主要影响Bold Page Builder、Blog Designer、Live Chat with Facebook Messenger、WP Live Chat Support、Yuzo、Visual CSS Style Editor、Form Lightbox、Hybrid Composer及所有NickDark等WordPress外挂。
研究人员分析,有别于前一波攻击,这次骇客意借由注入JavaScript,以便最终在目标WordPress网站注入后门程式。基本上,恶意的JavaScript采取守株待兔的策略,它执行一个函数检测每个登入网站的人,是否有建立新使用者账号的权限,即是否为管理员。如果碰上管理员登入网站,这个程式码即以wpservices为名建立非法管理员账号,最后透过该账号安装后门程式,或在网站上窃取财务或资料等其他恶意行动。
Wordfence曾在8月初通知Rackspace处理该可疑网站,不过后者并未回应。针对用户,安全公司建议Wordpress用户如果使用到上述外挂,应前往厂商网站下载更新版,此外管理员也应检查网站是否有非法账号及后门程式。
