ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

1 ข่าว

ปลั๊กอิน BdThemes ถูกโจมตีซัพพลายเชนโดยไม่แก้ซอร์สโค้ดสักไฟล์ — วางยาสตรีม JSON สร้างบัญชีแอดมินลับบน WordPress

BdThemes WordPress plugin supply chain attack via poisoned JSON API response
Wordfence เปิดเผยการโจมตีซัพพลายเชนปลั๊กอิน WordPress ของ BdThemes ที่ไม่มีการแก้ไฟล์ซอร์สโค้ดในคลัง WordPress.org แม้แต่ไฟล์เดียว ผู้โจมตีเข้าไปแก้ไฟล์ JSON โปรโมชันบนบัคเก็ต DigitalOcean Spaces ของผู้พัฒนาแทน ไฟล์ที่ถูกวางยาจุดชนวนช่องโหว่ XSS ในคอมโพเนนต์ Biggopti ทำให้สคริปต์ทำงานในเบราว์เซอร์ของแอดมินทุกครั้งที่เปิดหน้า wp-admin เพย์โหลดสร้างบัญชีแอดมินลับ ติดตั้งเว็บเชลล์ และฝังโมดูลซ่อนตัวใน mu-plugins กระทบปลั๊กอิน 7 ตัวจนถูกปิดดาวน์โหลด