Lỗ hổng bảo mật trong WordPres tăng gấp ba lần trong năm 2018
Mặc dù có ít plugin được thêm vào Wordpress vào năm ngoái nhưng CMS này đã chứng kiến sự gia tăng đáng kinh ngạc của các lỗ hổng trong nền tảng của nó vào năm 2018.
Các lỗ hổng trong hệ thống quản lý nội dung phổ biến (CMS) WordPress đang phát triển với tốc độ đáng kinh ngạc, gần như tăng gấp ba trong năm 2018, theo nghiên cứu lỗi ứng dụng web mới được công bố hôm thứ Tư.
Các nhà nghiên cứu tại Imperva cho biết, năm 2018, họ tiếp tục chứng kiến xu hướng gia tăng ứng dụng web . Tổng số lỗ hổng mới trong các ứng dụng web trong năm 2018 (17.142) đã tăng vọt lên 21% so với năm 2017 (14.082).
Tồi tệ hơn, theo dữ liệu của Imperva, hơn một nửa các lỗ hổng ứng dụng web này có khai thác công khai cho tin tặc và một phần ba lỗ hổng ứng dụng web thậm chí không có bất kỳ giải pháp khả dụng nào, bao gồm cả cách khắc phục hoặc vá lỗi.

Các lỗ hổng phổ biến nhất trong số các lỗ hổng này có liên quan đến việc injection, chẳng hạn như SQL, inject lệnh và đối tượng. Trên thực tế, lỗ hổng injection đã chiếm 19% tổng số lỗ hổng ứng dụng web trong năm 2018. Điều đó xảy ra khi các tác nhân xấu tìm đến các kỹ thuật injec code lén lút mới vào năm 2018 để nhúng các biến thể phần mềm độc hại như Trickbot và TurnedUp vào các hệ thống bị nhiễm.
Các lỗi kịch bản chéo trang cũng tiếp tục phát triển và dường như là lỗ hổng phổ biến thứ hai, ở mức 14% - tăng gấp đôi kể từ năm 2017.
Lỗ hổng WordPress tăng gấp ba lần kể từ năm ngoái và chúng tiếp tục thống trị về số lượng lỗ hổng được công bố trong danh mục CMS.
Mặc dù có thể không có gì ngạc nhiên khi WordPress là mục tiêu của tin tặc do tính phổ biến của nó - CMS được sử dụng bởi 59 phần trăm tất cả các trang web sử dụng hệ thống quản lý nội dung đã biết - điều thú vị là sự gia tăng các vấn đề bảo mật xuất hiện mặc dù tốc độ tăng trưởng chậm lại 3 phần trăm trong các plugin mới trên bộ phần mềm vào năm 2018.
Hầu như tất cả (98 phần trăm) lỗ hổng WordPress đều liên quan đến các plugin mở rộng chức năng và tính năng của trang web hoặc blog. 10 plugin dễ bị tổn thương hàng đầu bao gồm Event Calendar, Ultimate Member, Coming Soon Page, Ninja Forms và Duplicator Pro.

Các nhà nghiên cứu cho biết, bất cứ ai cũng có thể tạo một plugin và xuất bản nó - WordPress là mã nguồn mở, dễ quản lý và không có sự thực thi hay quy trình thích hợp nào bắt buộc các tiêu chuẩn bảo mật tối thiểu (ví dụ như phân tích mã). Do đó, các plugin WordPress dễ bị lỗ hổng. Các Word Wordpress đã vá một loạt các lỗ hổng này vào năm 2018: Bao gồm một lỗ hổng leo thang đặc quyền quan trọng có thể cho phép kẻ tấn công tiêm phần mềm độc hại, đặt quảng cáo và tải mã tùy chỉnh trên một trang web bị ảnh hưởng; và hai lỗi được xếp hạng trung bình trên mạng trong plugin tooltips của nó.
Vào tháng 12, người ta đã phát hiện ra rằng các trang web WordPress đang bị nhắm mục tiêu trong một loạt các cuộc tấn công gắn liền với một đội quân 20.000 trang web WordPress bị nhiễm bot.

Cũng trong tháng 12 , người dùng WordPress 5.0 đã được khuyến khích cập nhật phần mềm CMS của họ để sửa một số lỗi nghiêm trọng - chưa đầy một tuần sau khi phiên bản được phát hành.
Trong khi WordPress dẫn đầu về số lượng tấn công tuyệt đối, các lỗi Drupal cũng có tác động lớn và được sử dụng trong các cuộc tấn công hàng loạt nhắm vào hàng trăm ngàn trang web trong năm 2018. Đáng chú ý nhất là năm ngoái, một lỗi Drupal cực kỳ nguy hiểm có tên là Drupalgeddon 2.0 đã ảnh hưởng đến một ước tính Hơn 1 triệu trang web chạy CMS (mặc dù bản vá được phát hành).
Đó không phải là tất cả tin xấu trên mặt trận lỗ hổng: Số lượng lỗ hổng Internet of Things (IoT) đã giảm trong năm 2018, cũng như số lượng lỗ hổng liên quan đến xác thực yếu. Cũng giảm là số lượng lỗ hổng PHP; và trong khi đó, sự tăng trưởng của các lỗ hổng API giảm nhẹ.
Các nhà nghiên cứu của Imp Impa cho biết, mặc dù có niềm tin chung rằng tất cả các thiết bị điện tử của chúng ta đều có thể dễ dàng bị xâm phạm, nhưng có vẻ như có gì đó đã thay đổi trong lĩnh vực này. Giải thích có thể bao gồm: Các nhà cung cấp IoT cuối cùng đã bắt đầu thực hiện bảo mật tốt hơn trong các thiết bị IoT, hoặc tin tặc và các nhà nghiên cứu đã tìm thấy một lĩnh vực khác để tập trung vào năm 2018.