Skip to main content

Thẻ: Wordpress

Lỗ hổng trong plugin File Manager của WordPress ảnh hưởng đến hàng triệu website

Lỗ hổng nghiêm trọng trong plugin Trình quản lý tệp WordPress (WordPress File Manager) cho phép những hacker không được xác thực vẫn có quyền truy cập vào các thông tin nhạy cảm của website.

Theo đó, một lỗ hổng bảo mật quan trọng đã được xác định và vá trong plugin Trình quản lý tệp WordPress hiện đang được sử dụng rộng rãi cho cho các website WordPress, lỗ hổng ảnh hưởng đến hơn 1 triệu trang web trên toàn cầu.

Lỗ hổng tấn công không được xác thực có trong Plugin WordPress File Manager.

Theo phân tích, điều khiến lỗ hổng này trở thành mối lo ngại cao đó là các tin tặc không cần thông tin đăng nhập vẫn có thể thực hiện được một cuộc tấn công vào các nội dung trên website.

Trong bối cảnh các lỗ hổng từ những plugin WordPress ngày càng gia tăng, các website sử dụng mã nguồn mở WordPress đặc biệt cần lưu ý điều này.

Các chuyên gia bảo mật nhận định rằng, loại lỗ hổng có trong plugin WordPress File Manager xuất phát từ điểm yếu trong thuật toán tạo tên tệp sao lưu của Trình quản lý tệp. Thuật toán kết hợp dấu thời gian với một số ngẫu nhiên gồm bốn chữ số nhưng lượng ngẫu nhiên đó không đủ mạnh để ngăn kẻ tấn công dự đoán thành công tên tệp và do đó cho phép họ có quyền truy cập vào các tệp sao lưu nơi mà thẻ .htaccess không được sử dụng để ngăn chặn quyền truy cập.

Special Offer từ MarketingTrips:

  • Tham khảo giải pháp Agency Listing từ MarketingTrips: Agency Networks
  • Đăng bài không giới hạn trên MarketingTrips với chi phí chỉ bằng 1 bài đăng (Booking): Content Partner
  • Đăng ký (dành cho Agency): Sign up

Tham gia Cộng đồng We’re Marketer của MarketingTrips (Trang tin tức trực tuyến về Marketing, Digital Marketing, Thương hiệu, Quảng cáo và Kinh doanh) để thảo luận các chủ đề về Marketing và Business tại: We’re Marketer

WordPress 6.4.2 cập nhật các bảo mật và lỗ hổng quan trọng

Các quản trị viên website dùng nền tảng mã nguồn mở WordPress được khuyến cáo cập nhật lên phiên bản WordPress 6.4.2 nhằm tránh trở thành nạn nhân của những cuộc tấn công liên quan đến bảo mật và lỗ hổng.

WordPress 6.4.2
WordPress 6.4.2: Phiên bản mới được tối ưu cho bảo mật và lỗ hổng

Mặc dù WordPress 6.3.2 mới được ra mắt cách đây không lâu, WordPress mới đây đã phát hành tiếp phiên bản WordPress 6.4.2, trong đó đã vá một lỗ hổng bảo mật nghiêm trọng có thể bị tin tặc khai thác bằng cách kết hợp với một lỗi khác để thực thi mã PHP tùy ý trên các website vẫn đang tồn tại lỗi này.

Hãng cho biết lỗ hổng thực thi mã từ xa không thể khai thác trực tiếp trong lõi, tuy nhiên nhóm bảo mật cảm thấy có khả năng gây ra mức độ nghiêm trọng cao khi kết hợp với một số plugin, đặc biệt là trong các bản cài đặt trên nhiều trang.

Theo công ty bảo mật Wordfence, một trong những plugin bảo mật phổ biến nhất trên các website WordPress, vấn đề bắt nguồn từ một lớp giới thiệu từ phiên bản 6.4 để cải thiện khả năng phân tích cú pháp HTML trong màn hình soạn thảo dạng khối.

Thông qua đó, tin tặc có khả năng khai thác lỗ hổng để chèn đối tượng PHP có trong plugin hoặc themes (giao diện website) để kết hợp nhằm thực thi mã tùy ý và giành quyền kiểm soát webiste mục tiêu. Hậu quả là kẻ tấn công có thể xóa các tập tin tùy ý, truy xuất dữ liệu nhạy cảm hoặc thực thi mã.

Trong một lời khuyên tương tự, Patchstack cho biết một chuỗi khai thác đã được tìm thấy trên GitHub kể từ ngày 17.11 và được thêm vào dự án Chuỗi tiện ích chung PHP (PHPGGC). Người dùng nên kiểm tra website của mình theo cách thủ công để đảm bảo đã cập nhật lên phiên bản mới nhất.

WordPress là một hệ thống quản trị nội dung miễn phí, dễ sử dụng và phổ biến trên toàn cầu. Nhờ việc cài đặt dễ dàng và nhiều hỗ trợ, người dùng có thể tạo các loại website nhanh chóng từ các cửa hàng trực tuyến, cổng thông tin, diễn đàn thảo luận…

Theo dữ liệu từ W3Techs, WordPress chiếm 45,8% tổng số website đang có mặt trên internet vào năm 2023, con số này tăng từ 43,2% vào năm 2022. Điều đó có nghĩa là cứ 5 website thì có hơn 2 trang sử dụng nền tảng WordPress.

WordPress 6.4.2 hiện đã có sẵn, bạn có thể tải xuống tại đây.

Tham gia Cộng đồng We’re Marketer của MarketingTrips (Trang tin tức trực tuyến về Marketing, Thương hiệu và Kinh doanh) để thảo luận các chủ đề về Marketing và Business tại: We’re Marketer

WordPress.com mua lại ứng dụng nhắn tin Texts.com với giá 50 triệu USD

Công ty đứng sau WordPress.com và Tumblr, Automattic, vừa thông báo mua lại ứng dụng nhắn tin Texts.com với giá 50 triệu USD.

WordPress.com mua lại ứng dụng nhắn tin Texts.com với giá 50 triệu USD
WordPress.com mua lại ứng dụng nhắn tin Texts.com với giá 50 triệu USD

Doanh nghiệp đứng sau các nền tảng đình đám WordPress.com và Tumblr là công ty phần mềm Automattic vừa thông báo thương vụ mua lại ứng dụng nhắn tin tất cả trong một (all-in-one) Texts.com với giá 50 triệu USD.

Texts.com là ứng dụng tập hợp tất cả các ứng dụng nhắn tin lại với nhau trong một bảng điều khiển duy nhất, bao gồm iMessage, Slack, WhatsApp, Instagram, Telegram, Messenger, LinkedIn, Signal, Discord hay X (Twitter).

Mặc dù các ứng dụng có tính năng tương tự không phải là ít, điểm khác biệt của Texts.com là cung cấp mã hóa đầu cuối (end-to-end encryption) cho các cuộc trò chuyện (tương tự như cách các nền tảng của Meta vận hành).

Nói về thương vụ, phía Automattic cho biết, việc mua lại có thể cho phép công ty tiến vào “thị trường thứ tư không thể thiếu đối với các trải nghiệm web hiện đại đó là nhắn tin.”

Hiện tại, Automattic nổi tiếng với một số nền tảng phổ biến như WordPress cho phép người dùng xuất bản nội dung trực tuyến, WooCommerce cho thương mại điện tử và Tumblr để viết blog, cùng với các công cụ quảng cáo khác.

Theo công bố của Texts.com, tin nhắn của hệ thống không bao giờ được gửi đến máy chủ của chính nó – chúng được gửi trực tiếp đến các nền tảng, đó là cách chúng có thể duy trì việc mã hóa đầu cuối.

Máy chủ của hệ thống cũng không lưu trữ dữ liệu, tin nhắn hoặc thông tin xác thực tài khoản nhạy cảm, tất cả dữ liệu đều nằm trên thiết bị của chính người dùng.

Texts.com hiện có giá là 15 USD mỗi tháng cho hầu hết người dùng hoặc 30 USD mỗi tháng cho doanh nghiệp. Nền tảng có thể chạy trên Mac, Windows và Linux với các ứng dụng dành cho iOS và Android.

Tham gia Cộng đồng We’re Marketer của MarketingTrips (Trang tin trực tuyến về Marketing và Kinh doanh) để thảo luận các chủ đề về Marketing và Business tại: We’re Marketer

Nam Nguyen | MarketingTrips

WordPress 6.3.2: Phiên bản mới được tối ưu cho bảo mật và lỗ hổng

WordPress mới đây đã công bố phiên bản mới nhất của hệ thống là WordPress 6.3.2, bản cập nhật được cho là mạnh nhất từ trước đến nay, mức độ bảo mật cao hơn, hạn chế các lỗ hổng tối ưu hơn.

WordPress 6.3.2
WordPress 6.3.2: Phiên bản mới đã được tối ưu cho bảo mật và lỗ hổng

WordPress thông báo họ đang xuất bản một bản phát hành bảo trì và bảo mật nhằm vá nhiều lỗ hổng, trong đó có một lỗ hổng có thể dẫn đến việc tiếp quản toàn bộ trang web.

WordPress là gì?

WordPress là hệ thống quản trị nội dung (CMS) mã nguồn mở (open-spurce) được sử dụng để xây dựng các website và blog với nhiều mục đích khác nhau như bán hàng, tin tức, giới thiệu doanh nghiệp và hơn thế nữa.

Cũng như các hệ thống mã nguồn mở khác, người sử dụng có thể sử dụng, phát triển hoặc đóng góp vào hệ thống của WordPress (ví dụ tự xây dựng Plugin). Mục tiêu của WordPress là đơn giản hoá khả năng xây dựng website vì người dùng không cần am hiểu về công nghệ vẫn có thể tự xây dựng được cho mình một website.

Theo số liệu được cập nhật mới đây nhất, hiện có khoảng 43% số lượng các website trên không gian internet sử dụng WordPress.

Bản phát hành mới nhất WordPress 6.3.2 được tối ưu cho bảo mật và lỗ hổng.

Bản cập nhật WordPress 6.3.2 cung cấp đến 41 bản sửa lỗi (bug) nhưng quan trọng hơn là nền tảng cung cấp các bản vá cho 8 lỗ hổng (vulnerability) khác nhau trên hệ thống bao gồm:

  • Một lỗ hổng trong lõi WordPress cho phép người sử dụng thực thi các đoạn mã code ngắn (shortcode) tùy ý.
  • Khả năng tiết lộ địa chỉ email của người dùng.
  • Lỗ hổng thực thi mã từ xa POP Chains.
  • Lỗ hổng XSS trong khối điều hướng liên kết bài viết.
  • Khả năng bình luận bị rò rỉ với các bài đăng riêng tư.
  • Lỗ hổng XSS trong màn hình mật khẩu của ứng dụng.
  • Lỗ hổng XSS trong khối chú thích cuối trang.
  • Lỗ hổng từ chối dịch vụ (DoS).

Theo thông báo của chính WordPress:

“Dữ liệu không đáng tin cậy đến từ nhiều nguồn khác nhau như người dùng, trang web của bên thứ ba, thậm chí là cả cơ sở dữ liệu (database) của chủ sở hữu website, và tất cả dữ liệu đó cần phải được kiểm tra trước khi sử dụng.

Vệ sinh đầu vào là quá trình bảo mật/làm sạch/lọc dữ liệu đầu vào, điều này quan trọng và đơn giản hơn nhiều so với việc xử lý các dữ liệu đã bị nhiễm độc.”

Một trong những điểm đáng chú ý nhất của các bản vá lần này trong WordPress 6.3.2 là bảo vệ tối đa khả năng website bị tin tặc (hacker) chiếm toàn bộ website.

WordPess khuyên tất cả người dùng hiện đang sử dụng WordPress đều nên cập nhật lên phiên bản mới nhất, phiên bản WordPress 6.3.2 được ra mắt vào ngày 12/10 mới đây.

Bạn có thể xem chi tiết thông báo và tải xuống phiên bản WordPress 6.3.2 mới nhất từ WordPress tại đây.

Tham gia Cộng đồng We’re Marketer của MarketingTrips (Trang tin trực tuyến về Marketing và Kinh doanh) để thảo luận các chủ đề về Marketing và Business tại: We’re Marketer

 

Nam Nguyen | MarketingTrips

Apple ‘ép’ WordPress chia tiền dù chẳng bán gì

Apple yêu cầu WordPress hỗ trợ mua hàng trong ứng dụng trước khi phê duyệt các bản cập nhật, mặc dù họ không bán bất cứ thứ gì. Mục đích là để ăn lời 30% từ các giao dịch.

Ở một khía cạnh khác của vấn đề hoa hồng giao dịch trên App Store, người sáng lập WordPress Matt Mullenweg bất ngờ chia sẻ tình huống Apple ép họ bổ sung tùy chọn thanh toán trong ứng dụng trước khi phê duyệt bản cập nhật.

Đây là lý do khiến ứng dụng WordPress trên iOS chưa được cập nhật.

Mullenweg trình bày chi tiết vấn đề trên Twitter và kêu gọi mọi người cho ý kiến. Điểm khó hiểu nhất của việc này là ứng dụng WordPress không bán bất kỳ thứ gì. Bản thân Mullenweg cũng chưa khẳng định Apple cố tình làm việc đó, ông bỏ ngỏ khả năng chỉ là nhầm lẫn kỹ thuật.

Ứng dụng WordPress trên iOS là phần mềm mã nguồn mở, cho phép người dùng tạo một trang web, lưu trữ miễn phí trên máy chủ và dùng tên miền của công ty này, không hỗ trợ mua tên miền riêng.

Bình luận bên dưới bài đăng của nhà sáng lập WordPress, người dùng Ben Thompson đoán rằng Apple áp dụng chung chính sách thu hoa hồng 30% từ doanh số bán tên miền .com, thông qua ứng dụng trên App Store. Tuy nhiên ông cũng không hiểu tại sao Táo khuyết lại đặt vấn đề với WordPress trước khi phê duyệt các bản cập nhật.

Có thể đây chỉ là sự nhầm lần của Apple, nhưng nó xuất hiện vào thời điểm rất nhạy cảm. Gã khổng lồ xứ Cupertino đang phải đối mặt với rất nhiều áp lực chống độc quyền xung quanh các hoạt động trên App Store.

Ngược lại, nếu Apple thực sự đòi hỏi WordPress bổ sung tùy chọn mua hàng trong ứng dụng, thì đây là một động thái hoàn toàn khác, có thể khiến họ vướng thêm rắc rối với cơ quan chống độc quyền.

Tuần qua, vấn đề độc quyền trên App Store đã trở thành tâm điểm trong giới công nghệ khi Apple xóa tựa game nổi tiếng Fortnite. Ngay lập tức, nhà phát triển Epic Games đã thực hiện một loạt hành động đáp trả, trong đó có việc kiện ra tòa án.

Sau Epic Games, nhiều nhà phát triển khác cũng lên tiếng phàn nàn về chính sách thu hoa hồng “cắt cổ” của Apple.

Tham gia Cộng đồng We’re Marketer để thảo luận các chủ đề về Marketing và Business tại: Link

Thuý Minh | MarketingTrips via Zing