Tại sao sử dụng các phiên bản PHP cũ lại khiến website dễ bị tấn công?
PHP là một ngôn ngữ kịch bản phát triển nhanh chóng được sử dụng rộng rãi. Sau hơn một thập kỷ không có bất kỳ nâng cấp đáng kể nào đối với ngôn ngữ, PHP 7 đã ra mắt vào tháng 12 năm 2015. Những năm gần đây người dùng đã chứng kiến việc áp dụng một quy trình phát hành rất rõ ràng và nhất quán với phiên bản mới sắp ra mắt. hỗ trợ. Mỗi phiên bản PHP được hỗ trợ tích cực trong hai năm trong khi năm thứ ba chỉ được cập nhật bảo mật quan trọng.
Cuối năm thường mang lại rất nhiều sự phản ánh. Một vấn đề lớn, chúng ta đang phải đối mặt hôm nay là nhiều doanh nghiệp, tổ chức, nhà phát triển và máy chủ đã không theo kịp khi nói đến việc hỗ trợ các phiên bản PHP mới nhất. Trong thực tế, chúng tôi đang ở trạng thái 2 tháng khi phiên bản PHP được hỗ trợ lâu đời nhất sẽ là PHP 7.1. Vâng, thực sự.

Hôm nay chúng tôi muốn thảo luận về lý do tại sao đây là một điều rất quan trọng mà tất cả mọi người sử dụng các phiên bản PHP mới nhất từ một quan điểm bảo mật. Dưới đây, bạn cũng sẽ tìm thấy một số số liệu thống kê gây sốc tại sao nên cập nhật PHP cho bạn.
Vấn đề phiên bản PHP
Theo thống kê từ W3Techs , khoảng 78,9% các trang web trực tuyến ngày nay chạy trên PHP. Phiên bản 5 được sử dụng bởi 77,8% của tất cả các trang web sử dụng PHP. Vào cuối năm nay, dự kiện vào ngày 31 tháng 12 năm 2018, hỗ trợ bảo mật cho PHP 5.6.x chính thức ngừng hoạt động, đánh dấu sự hỗ trợ cuối cùng cho mọi phiên bản của chi nhánh PHP 5.x cũ.
Khoảng 62% của tất cả các trang web sẽ chạy một phiên bản PHP không được hỗ trợ trong một vài tuần
Điều này có nghĩa là bắt đầu từ năm sau, khoảng 62% tất cả các trang web trên Internet vẫn đang chạy phiên bản PHP 5.x sẽ ngừng nhận các cập nhật bảo mật cho máy chủ và công nghệ cơ bản của trang web. Và điều này sẽ gây ra những rủi ro an ninh nghiêm trọng cũng như hiệu suất kém. Và nếu một hacker tìm thấy lỗ hổng trong PHP sau đêm giao thừa, rất nhiều trang web và người dùng sẽ gặp rủi ro.
Trạng thái của WordPress
Theo trang WordPress Stats chính thức, khi viết bài này, chỉ có 35,7% người dùng WordPress đã nâng cấp lên PHP 7 hoặc cao hơn. Chỉ 6,1% đang sử dụng PHP 7.2. Những gì chúng ta có thể thấy là phần lớn người dùng, trên 37,7%, vẫn chạy trên PHP 5.6. Điều thậm chí còn đáng sợ hơn là hơn 26,7% người dùng đang sử dụng các phiên bản PHP không được hỗ trợ. Vào tháng 12 năm 2016, WordPress.org đã đưa ra đề xuất chính thức cho người dùng từ PHP 5.6 lên PHP 7 trở lên. Và vào giữa năm 2017, WordPress chính thức khuyến nghị sử dụng PHP phiên bản 7.2 hoặc cao hơn nhưng đó là yêu cầu mềm chỉ được khuyến khích trên bản sao trang web và có nghĩa là WordPress vẫn có thể hoạt động trên bốn nhánh của PHP tại EOL, không còn được hỗ trợ nữa và hai chi nhánh chỉ nhận các bản sửa lỗi bảo mật cho đến cuối năm 2018.Mặc dù vậy, WordPress sẽ có hỗ trợ PHP 7.3 trong lõi của nó trong phiên bản 5.0.

Tại WordCamp Europe 2018 , các đại diện từ các nhóm khác nhau đã cùng nhau khuyến khích người dùng tích cực tăng cường việc áp dụng các phiên bản PHP hiện đại bằng cách năng động và thanh nhạc hơn về sự cần thiết của những người đó. Và cũng giống như cộng đồng WordPress chủ trương liên tục cập nhật WordPress lõi và bổ sung, cùng nên được áp dụng cho các phiên bản PHP .
Đang chạy một phiên bản cũ thuận tiện và chấp nhận tấn công?
Có lẽ bạn đang tự hỏi tại sao bạn không thể tiếp tục sử dụng cùng một phiên bản mãi mãi, phải không? Đó là một câu hỏi khả thi, và chúng tôi muốn làm sáng tỏ vấn đề này.
Sử dụng các phiên bản cũ có thể khiến bạn gặp lỗ hổng bảo mật và lỗ hổng đã được sửa trong các phiên bản PHP gần đây. Bạn có thể tìm thấy vô số lỗ hổng bảo mật của các phiên bản PHP trước đó từ nguồn cấp dữ liệu xml bị tổn thương quốc gia (NVD) được cung cấp trên Chi tiết CVE, với đầy đủ chi tiết về tác động và mức độ nghiêm trọng của chúng. PHP 5.x đã có hàng trăm vấn đề bảo mật đã được vá lên theo thời gian. Bạn có thể duyệt qua thư viện lỗ hổng, ví dụ cho một lỗi trên PHP 5.4. Nếu trang web của bạn đang chạy phiên bản PHP cũ hơn, một số lỗ hổng này vẫn có thể xuất hiện! Và tội phạm mạng rất ý thức về những lỗ hổng này - chúng thực sự tìm kiếm các trang web chạy các phiên bản trước đó để chúng có thể dễ dàng tấn công giai đoạn. Bản chất của các cuộc tấn công này có nghĩa là tường lửa máy chủ của bạn và / hoặc các công cụ bảo mật khác không thể bảo vệ trang web của bạn và cuối cùng trang web của bạn sẽ bị tấn công. Câu hỏi không phải là nếu, nhưng khi nào.

Phần lớn sự đổ lỗi cho WordPress bị “không an toàn” là do các máy chủ và trang web vẫn chạy các phiên bản PHP chưa được vá. Trong hơn 50% trường hợp, khi phiên bản trở nên lỗi thời, chủ sở hữu trang web không thể cập nhật, cài đặt bản cập nhật tập lệnh và thay đổi chương trình để phù hợp với phiên bản mới hơn để đảm bảo an toàn cho trang web của họ.
Điều này thúc giục câu hỏi ... Đó là Q4 2018, bạn có biết phiên bản PHP của bạn là gì không?