TAG

#網站保安

14 篇文章

TechLab 所有關於「網站保安」嘅文章、評測同教學,由最新排起。

W3 Total Cache 滿分漏洞:即升 2.10.5 再查 .htaccessTech News

W3 Total Cache 滿分漏洞:即升 2.10.5 再查 .htaccess

W3 Total Cache 2.10.5 之前版本有 CVSS 10.0 漏洞,攻擊者毋須登入都有機會改寫 server 檔案。管理員應立即備份同更新,跟住檢查網站功能、快取設定及 .htaccess 有冇異常。

2 天前
1 Tbps 級 DDoS 第二季急增:Cloudflare 免費防護夠唔夠用?Tech News

1 Tbps 級 DDoS 第二季急增:Cloudflare 免費防護夠唔夠用?

Cloudflare 話今年第二季截停 805 宗超過 1 Tbps 嘅網絡層 DDoS,第一季得 130 宗。數字夠搶眼,不過一般網站最實際嘅風險,往往係源站 IP 外洩、告警冇開,同埋遇上事故先發現備援從未試過。

4 天前
BdThemes 七款 WordPress 外掛供應鏈攻擊:管理員即查帳戶同後門Tech News

BdThemes 七款 WordPress 外掛供應鏈攻擊:管理員即查帳戶同後門

BdThemes 上游 API 俾人入侵,惡意 JavaScript 借 WordPress 管理員權限開帳戶、裝假外掛同 webshell。相關外掛合計安裝量超過 35 萬,但唔代表全部網站中招;用家而家要停用受影響外掛,再查帳戶、檔案同資料庫有冇異常。

11 天前
WordPress 外掛 ARVE 10.8.7 藏後門:網站管理員而家要做嘅檢查Tech News

WordPress 外掛 ARVE 10.8.7 藏後門:網站管理員而家要做嘅檢查

ARVE 10.8.7 入面嘅後門可以繞過登入,直接借用現有管理員身份入站。WordPress.org 而家已有新版,不過曾經裝過問題版本嘅網站,淨係更新或者停用外掛都未夠,仲要查帳戶、檔案、紀錄同全面更換憑證。

12 天前
vBulletin 無登入 RCE 漏洞 PoC 公開,5.x 同舊 6.x 要即查Tech News

vBulletin 無登入 RCE 漏洞 PoC 公開,5.x 同舊 6.x 要即查

vBulletin 爆出嚴重 remote code execution 漏洞,攻擊者毋須登入,公開 PoC 又令掃描同試攻門檻大減。受影響範圍由 5.0.0 去到 5.7.5,另包括 6.0.0 至 6.2.1;自設討論區嘅管理員應即刻核對版本同 server 紀錄。

25 天前
25 美元 AI 十小時搵出 WordPress 接管鏈,網站管理員要即刻更新3C 產品

25 美元 AI 十小時搵出 WordPress 接管鏈,網站管理員要即刻更新

研究員用約 25 美元 AI 額度,十個鐘左右砌出 WordPress 遙距執行攻擊鏈。漏洞已有公開工具同實際利用跡象,受影響網站要更新之餘,亦要檢查有冇陌生管理員、插件同 PHP 檔案。

26 天前
WordPress LiteSpeed Cache 舊漏洞兩年後仍遭掃描,管理員而家要查三樣嘢Tech News

WordPress LiteSpeed Cache 舊漏洞兩年後仍遭掃描,管理員而家要查三樣嘢

CVE-2024-44000 唔係新漏洞,修補早喺 2024 年推出。不過 F5 到 2026 年 6 月仍錄得大量自動掃描,專搵網站有冇公開 LiteSpeed Cache debug.log。用緊舊版 plugin、開過除錯功能又冇清走舊 log 嘅網站,而家值得即刻檢查。

1 個月前
WordPress wp2shell 已有實際攻擊:即查版本、外掛同管理員帳號Tech News

WordPress wp2shell 已有實際攻擊:即查版本、外掛同管理員帳號

WordPress Core 兩個漏洞已俾攻擊者串連利用,毋須登入都有機會攞到網站控制權。6.8、6.9 同 7.0 分支受影響範圍各有分別,管理員除咗即刻更新,亦要查陌生外掛、管理員帳號、檔案改動同 server 紀錄。

1 個月前
AI coding agents 約 25 美元挖出 WordPress 大洞,網站管理員要即刻更新Tech News

AI coding agents 約 25 美元挖出 WordPress 大洞,網站管理員要即刻更新

GPT-5.6 Sol Ultra 用四個 agent 長時間分析 WordPress 源碼,據報約 10 小時、折算約 25 美元就搵到可接成遙距執行程式碼嘅漏洞。研究未經獨立重跑驗證,但公開攻擊程式已經出現,網站管理員應立即更新。

1 個月前
WordPress 核心漏洞已有人攻擊:網站管理員即刻更新同查後門Tech News

WordPress 核心漏洞已有人攻擊:網站管理員即刻更新同查後門

WordPress 兩個核心漏洞已列入 CISA KEV 清單,完整漏洞鏈可喺冇安裝 plugin 嘅網站執行程式碼。受影響管理員要即刻更新,跟住檢查可疑管理員、陌生 plugin 同 wp-content/cache 入面嘅 PHP 後門。

1 個月前
WordPress 核心兩漏洞已有人攻擊:受影響版本、檢查同修補方法Tech News

WordPress 核心兩漏洞已有人攻擊:受影響版本、檢查同修補方法

WordPress 核心程式爆出兩個可串連使用嘅漏洞,攻擊者毋須帳戶,已可向未更新網站落手。要先睇清楚版本:6.8 受 SQL injection 影響;6.9 同 7.0 仲有機會俾人遙距執行程式碼。以下講清楚點查、點更新同點判斷有冇中招。

1 個月前
WordPress wp2shell 核心漏洞要即時更新:受影響版本同檢查清單Tech News

WordPress wp2shell 核心漏洞要即時更新:受影響版本同檢查清單

WordPress 核心爆出 wp2shell 漏洞鏈,部分版本可俾未登入嘅攻擊者遠端執行程式碼。官方已推出 7.0.2、6.9.5 同 6.8.6,亦啟動強制自動更新;不過網站管理員仍要親自核實版本,更新後亦要檢查帳戶、檔案同主要功能有冇異常。

1 個月前
ModSecurity 3.0.16 修補 WAF 繞過漏洞:Nginx、Apache 部署點樣自查Tech News

ModSecurity 3.0.16 修補 WAF 繞過漏洞:Nginx、Apache 部署點樣自查

libModSecurity 3.0.15 或以下有兩項 WAF 繞過漏洞,其中一項會令 WAF 見到嘅 multipart 表單內容同後端實收內容唔一致。Nginx/Apache 管理員要核對 connector、library 版本同架構;繞過 WAF 未代表網站已失陷。

1 個月前
Joomla 兩個頁面編輯外掛爆滿分漏洞,站主唔好淨係更新就算Tech News

Joomla 兩個頁面編輯外掛爆滿分漏洞,站主唔好淨係更新就算

iThome 報道,CISA 已經放 SP Page Builder 同 PageBuilder CK 兩個 Joomla 漏洞入 KEV。兩個都係免登入上載檔案後可執行 PHP code,站主除咗更新外掛,仲要查可疑 Super Admin、web shell 同 server 憑證。

2 個月前