7月9日澳洲網路安全中心(ACSC)發布重大警訊,指出他們掌握鎖定多種內容管理平臺(CMS)資安漏洞的全球性大規模攻擊活動,其中已有許多澳洲中小型企業受到影響。駭客積極掃描網站,利用影響CMS與外掛程式的各種已知弱點,試圖尋找部署Webshell的機會。這些弱點涵蓋未經身分驗證的檔案上傳、遠端程式碼執行(RCE)、伺服器請求偽造(SSRF),以及反序列化漏洞。一旦成功植入Webshell,駭客就能遠端存取受害主機並進行控制,而有可能破壞網站及中斷運作、擷取網站用戶輸入的憑證或存放的資料、上傳惡意軟體以用於欺騙用戶,甚至有可能將網頁伺服器作為更加廣泛的入侵途徑。
這波攻擊行動被鎖定的弱點,大部分存在於WordPress外掛程式,不過也有其他CMS平臺成為攻擊目標,包括:Craft CMS、MaxSite CMS、MetInfo CMS,此外近期公布的Joomla的JCE外掛程式滿分漏洞CVE-2026-48907,也是駭客利用的對象。而在WordPress外掛程式的部分,ACSC提到Simple File List、WavePlayer、BerqWP、WPBookit、Ninja Forms、ThemeREX Addons、Breeze Cache、pay-uz、ACF Extended、Sneeit Framework、WPvivid Backup、Gravity Forms,以及GutenKit與Hunk Companion的弱點,並指出這些漏洞不僅已有公開的CVE編號,且軟體開發團隊皆已提供修補程式,駭客正是利用網站管理者未及時更新的空窗期嘗試滲透網站。
Comments (0)