#網站保安
14 篇文章
TechLab 所有關於「網站保安」嘅文章、評測同教學,由最新排起。
Tech NewsW3 Total Cache 滿分漏洞:即升 2.10.5 再查 .htaccess
W3 Total Cache 2.10.5 之前版本有 CVSS 10.0 漏洞,攻擊者毋須登入都有機會改寫 server 檔案。管理員應立即備份同更新,跟住檢查網站功能、快取設定及 .htaccess 有冇異常。
Tech News1 Tbps 級 DDoS 第二季急增:Cloudflare 免費防護夠唔夠用?
Cloudflare 話今年第二季截停 805 宗超過 1 Tbps 嘅網絡層 DDoS,第一季得 130 宗。數字夠搶眼,不過一般網站最實際嘅風險,往往係源站 IP 外洩、告警冇開,同埋遇上事故先發現備援從未試過。
Tech NewsBdThemes 七款 WordPress 外掛供應鏈攻擊:管理員即查帳戶同後門
BdThemes 上游 API 俾人入侵,惡意 JavaScript 借 WordPress 管理員權限開帳戶、裝假外掛同 webshell。相關外掛合計安裝量超過 35 萬,但唔代表全部網站中招;用家而家要停用受影響外掛,再查帳戶、檔案同資料庫有冇異常。
Tech NewsWordPress 外掛 ARVE 10.8.7 藏後門:網站管理員而家要做嘅檢查
ARVE 10.8.7 入面嘅後門可以繞過登入,直接借用現有管理員身份入站。WordPress.org 而家已有新版,不過曾經裝過問題版本嘅網站,淨係更新或者停用外掛都未夠,仲要查帳戶、檔案、紀錄同全面更換憑證。
Tech NewsvBulletin 無登入 RCE 漏洞 PoC 公開,5.x 同舊 6.x 要即查
vBulletin 爆出嚴重 remote code execution 漏洞,攻擊者毋須登入,公開 PoC 又令掃描同試攻門檻大減。受影響範圍由 5.0.0 去到 5.7.5,另包括 6.0.0 至 6.2.1;自設討論區嘅管理員應即刻核對版本同 server 紀錄。
3C 產品25 美元 AI 十小時搵出 WordPress 接管鏈,網站管理員要即刻更新
研究員用約 25 美元 AI 額度,十個鐘左右砌出 WordPress 遙距執行攻擊鏈。漏洞已有公開工具同實際利用跡象,受影響網站要更新之餘,亦要檢查有冇陌生管理員、插件同 PHP 檔案。
Tech NewsWordPress LiteSpeed Cache 舊漏洞兩年後仍遭掃描,管理員而家要查三樣嘢
CVE-2024-44000 唔係新漏洞,修補早喺 2024 年推出。不過 F5 到 2026 年 6 月仍錄得大量自動掃描,專搵網站有冇公開 LiteSpeed Cache debug.log。用緊舊版 plugin、開過除錯功能又冇清走舊 log 嘅網站,而家值得即刻檢查。
Tech NewsWordPress wp2shell 已有實際攻擊:即查版本、外掛同管理員帳號
WordPress Core 兩個漏洞已俾攻擊者串連利用,毋須登入都有機會攞到網站控制權。6.8、6.9 同 7.0 分支受影響範圍各有分別,管理員除咗即刻更新,亦要查陌生外掛、管理員帳號、檔案改動同 server 紀錄。
Tech NewsAI coding agents 約 25 美元挖出 WordPress 大洞,網站管理員要即刻更新
GPT-5.6 Sol Ultra 用四個 agent 長時間分析 WordPress 源碼,據報約 10 小時、折算約 25 美元就搵到可接成遙距執行程式碼嘅漏洞。研究未經獨立重跑驗證,但公開攻擊程式已經出現,網站管理員應立即更新。
Tech NewsWordPress 核心漏洞已有人攻擊:網站管理員即刻更新同查後門
WordPress 兩個核心漏洞已列入 CISA KEV 清單,完整漏洞鏈可喺冇安裝 plugin 嘅網站執行程式碼。受影響管理員要即刻更新,跟住檢查可疑管理員、陌生 plugin 同 wp-content/cache 入面嘅 PHP 後門。
Tech NewsWordPress 核心兩漏洞已有人攻擊:受影響版本、檢查同修補方法
WordPress 核心程式爆出兩個可串連使用嘅漏洞,攻擊者毋須帳戶,已可向未更新網站落手。要先睇清楚版本:6.8 受 SQL injection 影響;6.9 同 7.0 仲有機會俾人遙距執行程式碼。以下講清楚點查、點更新同點判斷有冇中招。
Tech NewsWordPress wp2shell 核心漏洞要即時更新:受影響版本同檢查清單
WordPress 核心爆出 wp2shell 漏洞鏈,部分版本可俾未登入嘅攻擊者遠端執行程式碼。官方已推出 7.0.2、6.9.5 同 6.8.6,亦啟動強制自動更新;不過網站管理員仍要親自核實版本,更新後亦要檢查帳戶、檔案同主要功能有冇異常。
Tech NewsModSecurity 3.0.16 修補 WAF 繞過漏洞:Nginx、Apache 部署點樣自查
libModSecurity 3.0.15 或以下有兩項 WAF 繞過漏洞,其中一項會令 WAF 見到嘅 multipart 表單內容同後端實收內容唔一致。Nginx/Apache 管理員要核對 connector、library 版本同架構;繞過 WAF 未代表網站已失陷。
Tech NewsJoomla 兩個頁面編輯外掛爆滿分漏洞,站主唔好淨係更新就算
iThome 報道,CISA 已經放 SP Page Builder 同 PageBuilder CK 兩個 Joomla 漏洞入 KEV。兩個都係免登入上載檔案後可執行 PHP code,站主除咗更新外掛,仲要查可疑 Super Admin、web shell 同 server 憑證。