
WordPress LiteSpeed Cache 舊漏洞兩年後仍遭掃描,管理員而家要查三樣嘢
F5 蜜罐見到掃描急升,舊版 plugin 同公開 debug.log 仍有風險
今次新聞重點係掃描再升溫
iThome 報道引述 F5 Labs 嘅 2026 年 6 月蜜罐數據,整體惡意流量按月升咗 55.5%。當中 CVE-2024-44000 排第八,F5 錄得 2,603 次攻擊工作階段,按月多 1,128 次。不過呢啲數字只反映 F5 感測器睇到嘅流量,唔代表全球有幾多網站失守,亦冇香港個別數據。F5 自己都講清楚,低互動蜜罐只確認到有人大規模搵目標,證實唔到後續有冇成功接管網站。
呢個漏洞亦唔係 2026 年先出現。Patchstack 喺 2024 年 8 月通知 LiteSpeed,修補版 6.5.0.1 喺同年 9 月 4 日推出,CVE 紀錄就喺 10 月公開。兩年後仍有人掃描,原因其實好現實:自動程式跑一次成本低,撞中一個長期冇人打理嘅公司網站、網店或者舊活動頁,已經可能有回報。漏洞舊唔等於攻擊者會收手,只代表修補機會早就存在。

圖片:F5 Labs
點解一個 log 檔可以交出管理員帳號
問題出喺舊版 LiteSpeed Cache 嘅除錯紀錄。喺特定設定下,plugin 會將 HTTP 回應標頭同 cookie 資料寫入 /wp-content/debug.log。如果呢個檔案可以直接經網上開到,攻擊者就有機會攞走仍然有效嘅 WordPress 登入 cookie,再冒認嗰位用戶;log 入面啱啱有管理員工作階段,後果就可以去到管理員權限、安裝惡意 plugin 同全面控制網站。
唔係每個裝咗舊版嘅網站都會即時中招。 Patchstack 列出嘅關鍵條件係 LiteSpeed Cache 除錯功能而家開緊,或者以前開過但舊 debug.log 仲留低,而且檔案要俾外人直接讀到。呢點亦解釋咗點解單純關閉除錯模式未必夠:已寫落舊檔案嘅 cookie 唔會自動消失。6.5.0.1 起改用獨立目錄同隨機檔名,又移除 cookie 紀錄,但舊位置仍要管理員自己檢查。
F5 見到攻擊者點樣搵目標
F5 嘅感測器收到大量針對 /wp-content/debug.log 嘅 GET 請求,掃描工具亦會試 WordPress 子目錄、備份檔 debug.log.1、URL 編碼變體同加上隨機 query string。同一類請求會打去唔同服務,睇得出係廣撒網,掃描嗰邊未必知個目標係咪真係 WordPress。換句話講,網站唔使出名先會俾人搵到,只要 IP 或網域公開,機械式掃描自然有機會撞上門。
F5 將呢批流量歸納成同一套專門掃描工具,來源主要係租用 VPS。不過 server 所處國家唔等於操作者所在地,用國家封鎖亦容易誤傷正常流量。網站管理員更實際嘅做法,係收緊 log 檔存取權限、更新 plugin,同喺 access log 留意上述路徑。見到有人讀取 debug.log 仍未等於 cookie 已遭盜用,但已經值得按保安事故處理。
管理員而家先做呢三項檢查
第一,喺 WordPress「Plugins」頁確認 LiteSpeed Cache 版本,低過 6.5.0.1 就要立即更新,實際上應直接升到官方提供嘅最新穩定版。有 WP-CLI 權限可以用 wp plugin get litespeed-cache --field=version 查版本,再用 wp plugin update litespeed-cache 更新。正式網站動手前先備份,更新後亦要確認快取、頁面優化同網店結帳功能運作正常。
第二,檢查 /wp-content/debug.log、輪換或備份檔仲喺唔喺度,同埋未登入時可唔可以經網址直接讀取。發現檔案公開時,先封鎖外部存取;如果懷疑已有人讀過,就保留副本同 server access log 畀保安人員調查,再清走公開位置嘅敏感檔案。access log 可以搜尋 debug.log、debug.log.1 同 debug%2elog,亦要睇請求之後有冇陌生管理員登入、上載 plugin 或修改網站設定。
第三,如果公開 log 曾經記錄管理員 cookie,穩陣做法係令所有現有登入工作階段失效、更新 WordPress security keys/salts、重設管理員密碼,再逐個核對管理員帳號、plugin、theme 同近期檔案變動。只更新 LiteSpeed Cache 可以堵住舊程式碼問題,清理遺留 log 同失效舊 cookie 先處理到之前可能漏出嘅資料。用託管 WordPress 又冇 server 權限,就要叫供應商代查 access log 同檔案紀錄。
參考來源
- iThome — F5揭露2026年6月十大熱門漏洞,WordPress LiteSpeed Cache帳號接管漏洞持續遭攻擊者大規模掃描 — original report
- CVE-2024-44000 Ranks in June’s Top Threats — F5 Labs 原始研究,提供掃描次數、請求路徑、感測限制同威脅判斷。
- Critical Account Takeover Vulnerability Patched in LiteSpeed Cache Plugin — 漏洞發現者詳解成立條件、cookie 外洩方式、修補內容同舊 debug.log 風險。
- LiteSpeed Cache – WordPress plugin — 官方 plugin 頁面同更新紀錄,可核對 6.5 系列加入嘅除錯 log 保安改動。
- NVD:CVE-2024-44000 — 核對 CVE 公開日期、CVSS 9.8 評分同低過 6.5.0.1 嘅受影響版本範圍。
- WP-CLI:wp plugin update — WordPress 官方 WP-CLI 文件,核對 plugin 更新指令。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







