พบช่องโหว่ XSS ใน WordPress Advanced Custom Fields และ Advanced Custom Fields Pro  เสี่ยงถูกควบคุม

นักวิจัยด้านความปลอดภัยเตือน พบช่องโหว่ XSS (cross-site scripting ) ที่ทำให้ปลั๊กอิน WordPress Advanced Custom Fields และ Advanced Custom Fields Pro มีความเสี่ยงถูกแฮกเกอร์เข้าควบคุมเว็บไซต์ WordPress

สำหรับ Advanced Custom Fields และ Advanced Custom Fields Pro ปลั๊กอินสำหรับสร้าง Field เก็บข้อมูลต่างๆ ที่สามารถนำไปแสดงผลหน้าเว็บ, ประมวลผล, คิดคำนวน ซึ่งรูปแบบเป็น Field มาตรฐานของ HTML5 ทั่วไป สามารถเลือกใช้ตามความเหมาะสมของประเภทการใช้งาน โดยมีการติิดตั้งปลั๊กอินนี้มากกว่า 2 ล้านครั้งทั่วโลก 

แต่เมื่อวันที่ 2 พ.ค 2566 ที่ผ่านมา Rafie Muhammad นักวิจัยของ Patchstack ค้นพบช่องโหว่ XSS (CVE-2023-30777) ทำให้ผู้โจมตีสามารถขโมยข้อมูลละเอียดอ่อนและเพิ่มสิทธิ์ในเว็บไซต์ WordPress 

โดยล่าสุดผู้พัฒนาฯ ทำการแก้ไขช่องโหว่ดังกล่าวเรียบร้อยแล้ว ขอให้ผู้ใช้งาน WordPress  Advanced Custom Fields’ และ ‘Advanced Custom Fields Pro อัปเดตเวอร์ชัน 6.1.6 หรือเวอร์ชันล่าสุดโดยด่วน

ที่มา : bleepingcomputer


บทความที่เกี่ยวข้อง

IT 360º ไอที ง่ายๆ รอบๆ ตัว
พบข้อมูลบัญชี VPN ของ Fortinet กว่า 73,000 อุปกรณ์รั่วไหลทั่วโลก
พบข้อมูลบัญชี VPN ของอุปกรณ์ Fortinet รั่วไหลกว่า 73,000 รายการทั่วโลก ซึ่งอาจรวมถึงชื่อผู้ใช้ อีเมล และรหัสผ่านของผู้ใช้งานบางส่วน...
อ่านต่อ >
IT 360º ไอที ง่ายๆ รอบๆ ตัว
พบเทคนิคโจมตี HTTP/2 Bomb ทำ Web Server ล่มในเวลาไม่ถึงนาที
พบช่องโหว่ใหม่ HTTP/2 Bomb ที่อาจทำให้เว็บไซต์ล่มได้ในเวลาไม่ถึงนาที แฮกเกอร์ใช้คอมพิวเตอร์เพียงเครื่องเดียวก็สามารถทำให้เซิร์ฟเวอร์ใช้ RAM จนเต็มได้ เว็บไซต์ที่ใช้ HTTP/2 หลายรายได้รับผล กระทบ...
อ่านต่อ >
IT 360º ไอที ง่ายๆ รอบๆ ตัว
พบมัลแวร์โจมตี WordPress กว่า 2,000 เว็บ ผ่านโปรไฟล์ Steam
พบมัลแวร์ใหม่โจมตีเว็บไซต์ WordPress เกือบ 2,000 แห่ง โดยแฮกเกอร์ใช้เทคนิคซ่อนคำสั่งควบคุมด้วยตัวอักษร Unicode ที่มองไม่เห็นบนโปรไฟล์ Steam เพื่อหลบเลี่ยงการตรวจจับ...
อ่านต่อ >
Scroll to Top