แฮกเกอร์โจมตี BdThemes ผู้พัฒนาปลั๊กอิน WordPress ระดับพรีเมียม โดยใช้ช่องโหว่ XSS ใน Biggop Library ซึ่งเป็นส่วนหนึ่งของ Biggopti ที่รับข้อมูลจาก API ของ BdThemes ทำให้แทรกส่วนโค้ด JavaScript ชั่วร้ายเข้าไปในเซสชันผู้ใช้ที่ได้รับการยืนยันตัวตน สร้างบัญชีผู้ดูแลระบบปลอมได้โดยไม่ต้องสัมผัสไฟล์หรืออัปเดตเวอร์ชัน วันที่ 8 สิงหาคม WordPress ระงับการแจกจ่ายปลั๊กอินที่ได้รับผลกระทบชั่วคราว ขณะที่การโจมตีเชื่อมโยงกับกลุ่มแฮกเกอร์เดียวกันที่เคยโจมตีระบบผ่านช่องทาง supply-chain ในอดีต อย่างไรก็ตาม BdThemes ยังไม่เปิดเผยรายละเอียดการซ่อมแซมช่องโหว่ การโจมตีเริ่มต้นเมื่อวันที่ 7 สิงหาคม โดยแฮกเกอร์เข้าถึงเซิร์ฟเวอร์ API ของ BdThemes ผ่านช่องโหว่ XSS ในโค้ดการประมวลผล JSON ทำให้สามารถแทรกส่วนโค้ดชั่วร้ายเข้าไปในหน้าแดชบอร์ดผู้ดูแลระบบ ซึ่งส่งผลให้แฮกเกอร์สร้างบัญชีผู้ดูแลระบบปลอมได้โดยไม่ต้องมีการโต้ตอบกับผู้ใช้ รวมถึงใช้ไฟล์ webshell (emer-run.php) ติดตั้งปลั๊กอินปลอมเพื่อสร้างความเป็นส่วนตัวในระบบ ขณะที่การโจมตีนี้ถูกจัดอันดับความรุนแรงระดับ 'medium' โดย Defiant ซึ่งเป็นบริษัทด้านความปลอดภัยของ WordPress ระบุว่าช่องโหว่ยังไม่ได้รับการแก้ไขจนถึงขณะนี้
สรุปด้วย MAF Local AI · เนื้อหาต้นฉบับเป็นของแหล่งข่าว