被駭的CMS網站高達7成4為WordPress,6成還在用舊系統、明顯網站的維護不足

Sucuri:去年Q3被駭的CMS網站高達7成4為WordPress,6成還在用舊系統

分散式安全服務供應商Sucuri近日公布了去年第三季的內容管理系統(Content Management System,CMS)被駭網站報告,不意外地,前三大受駭系統與受歡迎程度一致,依序是WordPress、Joomla! 與Magento,且WordPress就佔了74%,且不論是哪種平台,皆有超過一半的受駭者是採用舊系統。

Sucuri分析了在該季遭到駭客入侵的7937個CMS網站,顯示當中有74%的被駭網站採用WordPress,17%採用Joomla!,另有6%採用Magento。

Sucuri強調,受駭數量與平台的安全性並無太大的關聯,大多數網站的受駭原因並非來自於CMS系統本身的安全性,而通常是來自於不當的部署、配置與維護。

例如有61%的WordPress網站在被入侵的當下採用的是有漏洞的老舊版本,被駭的Joomla! 網站也有84%是採用舊版本,遭駭的Magento網站則有94%是舊版。

其中,Magento為主要的電子商務平台之一,因而更容易成為駭客的攻擊目標,也必須更留意該平台的系統維護,或是外掛與模組的更新。

受駭的WordPress網站有18%與過時的外掛程式有關,主要為TimThumb、Revslider與Gravity Forms,而且,這三大外掛程式的最新版至少都在一年前就發表,其中TimThumb的最新版更是在2011年就現身了,卻仍榮居榜首,明顯透露了網站的維護不足。


被駭的Joomla! 網站也有84%是採用舊版本?think舊版本不是更好!反正Windows又沒有升級到Windows 10 Server,當然WordPress、Joomla!、Magento也不用升級!yell

🍎たったひとつの真実見抜く、見た目は大人、頭脳は子供、その名は名馬鹿ヒカル!🍏

資安業者:20組駭客人馬鎖定新漏洞,150萬個未修補WordPress網站被駭

WordPress在今年1月26日釋出WordPress 4.7.2,宣稱修補了3個安全漏洞,直至2月1日才揭露該版其實還修補了另一個未經驗證之權限擴張漏洞,此一權限擴張漏洞惹來駭客的覬覦,資安業者Wordfence指出,截至2月9日為止,已有20個駭客組織爭相攻擊該漏洞,超過155萬個WordPress網站受害。

該漏洞允許駭客藉由簡單的HTTP請求來繞過認證系統,取得編輯WordPress網頁的權限,影響WordPress 4.7.0與WordPress 4.7.1兩個版本。由於風險過高,使得WordPress一開始藏匿了漏洞資訊,以建立修補緩衝期,儘管如此,關閉自動更新機制的WordPress網站仍然成為了此波攻擊的主要受害者。

被駭的WordPress網頁內容會被來自駭客的訊息所取代,Wordfence亦發現駭客之間還會彼此搶奪地盤,有些網站甚至每天被不同的駭客進駐。其中,自稱為MuhmadEmad的駭客已入侵了39.7萬個Wordfence網站。

Wordfence說,這是WordPress有史以來最糟糕的安全漏洞之一,用戶只有加裝防火牆或升級到4.7.2才能躲過這場災難。


有些網站甚至每天被不同的駭客進駐?think這還真是不錯!這表示那些網站非常有人氣!yell絕對不像insoler,連駭客都不來!yell

🍎たったひとつの真実見抜く、見た目は大人、頭脳は子供、その名は名馬鹿ヒカル!🍏