Baca berita tanpa iklan. Gabung Kompas.com+

Celah Keamanan di WordPress Bikin 350.000 Situs Terancam Diserang Hacker

Kompas.com - 03/09/2020, 08:08 WIB
Wahyunanda Kusuma Pertiwi,
Yudha Pratomo

Tim Redaksi

KOMPAS.com - Peneliti keamanan siber asal Thailand, NinTechNet, menemukan adanya celah keamanan pada plug-in File Manager di WordPress. Celah tersebut dapat disusupi dan dieksploitasi peretas.

Menurut NinTechNet, ada sebanyak lebih dari 350.000 situs berbasis WordPress yang terdampak. Plug-in File Manager ini memang populer dan telah diinstal di lebih dari 700.000 situs.

Peretas memanfaatkan celah tersebut untuk mengunggah file yang mengandung webshellls atau aplikasi berbasis web yang biasa digunakan hacker unttk mengontrol server. File ini disembunyikan oleh peretas di dalam sebuah gambar.

Dari sini, peretas dapat menjalankan perintah di dalam direktori di mana plug-in File Manager berada. Direktori tersebut beralamatkan plugins/wp-file-manager/lib/files/

Sebagai informasi, plug-in File Manager biasa digunakan admin untuk mengelola file di situs dengan content management system (CMS) WordPress.

Baca juga: Ancaman Malware di Perangkat Mac Kini Lampaui Windows

Kendati demikian, CEO NinTechNet, Jerome Bruandet, mengatakan masih terlalu dini untuk menakar seberapa besar dampak celah keamanan tersebut. Peretas hanya berusaha membuka backdoor di situs melalui plug-in tersebut.

Bruandet menambahkan, peretas juga menyuntikkan beberapa kode ke pelindung password untuk melindungi akses ke file yang rentan. Dengan begitu, peretas lain tidak bisa mengeksploitasi kerentanan di situs yang sudah terinfeksi.

"Semua perintah bisa dijalankan di folder /lib/files (untuk membuat atau menghapus folder), tapi masalah paling penting adalah mereka bisa mengunggah skrip .php ke dalam folder juga dan menjalankan blog," imbuh Bruandet.

Sejauh ini, lanjut Bruandet, peretas mengunggah file dengan nama "FilesMan". Ia dan tim akan melihat beberapa jam atau hari ke depat mengamati apa yang akan dilakukan peretas.

Dirangkum KompasTekno dari Ars Technica, Kamis (3/9/2020), firma keamanan siber lainnya yakni Wordfence melaporkan ada 450.000 serangan dalam beberapa hari terakhir.

Baca juga: Software Ilegal Bikin Indonesia Target Favorit Malware

Peretas mencoba menyuntikan file yang beberapa di antaranya kosong. Kemungkinan, mereka akan mengisi malware di lain waktu.

Menurut Chloe Chamberland, peniliti dari Wordfence, eksploitasi semacam ini memungkinkan peretas mengoperasikan file langsung dari dashboard WordPress dengan cara meretas admin di situs target.

Dia mengatakan, plug-in tersebut memuat File Manager tambahan yang dikenal dengan sebutan elFinder. Dari sini lah celah keamanan muncul.

Celah keamanan ini ditemukan di File Manager versi 6.0 hingga 6.8. Situs yang berjalan dengan File Manager versi tersebut diimbau melakukan update ke versi 6.9 sesegera mungkin.

Simak breaking news dan berita pilihan kami langsung di ponselmu. Pilih saluran andalanmu akses berita Kompas.com WhatsApp Channel : https://www.whatsapp.com/channel/0029VaFPbedBPzjZrk13HO3D. Pastikan kamu sudah install aplikasi WhatsApp ya.



Terkini Lainnya

HP Vivo T3X 5G Meluncur dengan Snapdragon 6 Gen 1 dan Baterai Jumbo

HP Vivo T3X 5G Meluncur dengan Snapdragon 6 Gen 1 dan Baterai Jumbo

Gadget
Siap-siap, Pengguna Baru X Twitter Bakal Wajib Bayar Buat 'Ngetwit'

Siap-siap, Pengguna Baru X Twitter Bakal Wajib Bayar Buat "Ngetwit"

Software
Daftar Paket Internet eSIM Telkomsel, PraBayar, Roaming, Tourist

Daftar Paket Internet eSIM Telkomsel, PraBayar, Roaming, Tourist

e-Business
8 Cara Mengatasi Kode QR Tidak Valid di WhatsApp atau “No Valid QR Code Detected”

8 Cara Mengatasi Kode QR Tidak Valid di WhatsApp atau “No Valid QR Code Detected”

e-Business
Ramadhan dan Idul Fitri 2024, Trafik Internet Telkomsel Naik 12 Persen

Ramadhan dan Idul Fitri 2024, Trafik Internet Telkomsel Naik 12 Persen

Internet
Tampilan Baru WhatsApp Punya 3 Tab Baru, “Semua”, “Belum Dibaca”, dan “Grup”, Apa Fungsinya?

Tampilan Baru WhatsApp Punya 3 Tab Baru, “Semua”, “Belum Dibaca”, dan “Grup”, Apa Fungsinya?

Software
HMD Perkenalkan Boring Phone, HP yang Dirancang 'Membosankan'

HMD Perkenalkan Boring Phone, HP yang Dirancang "Membosankan"

Gadget
7 HP Kamera Boba Mirip iPhone Lengkap dengan Harga dan Spesifikasinya

7 HP Kamera Boba Mirip iPhone Lengkap dengan Harga dan Spesifikasinya

Gadget
Motorola Edge 50 Ultra dan 50 Fusion Meluncur, Harga mulai Rp 6 Jutaan

Motorola Edge 50 Ultra dan 50 Fusion Meluncur, Harga mulai Rp 6 Jutaan

Gadget
Apple Investasi Rp 255 Triliun di Vietnam, di Indonesia Hanya Rp 1,6 Triliun

Apple Investasi Rp 255 Triliun di Vietnam, di Indonesia Hanya Rp 1,6 Triliun

e-Business
Ketika Sampah Antariksa NASA Jatuh ke Bumi Menimpa Atap Warga

Ketika Sampah Antariksa NASA Jatuh ke Bumi Menimpa Atap Warga

Internet
CEO Apple Bertemu Presiden Terpilih Prabowo Subianto Bahas Kolaborasi

CEO Apple Bertemu Presiden Terpilih Prabowo Subianto Bahas Kolaborasi

e-Business
'Fanboy' Harap Bersabar, Apple Store di Indonesia Masih Sebatas Janji

"Fanboy" Harap Bersabar, Apple Store di Indonesia Masih Sebatas Janji

e-Business
WhatsApp Rilis Filter Chat, Bisa Sortir Pesan yang Belum Dibaca

WhatsApp Rilis Filter Chat, Bisa Sortir Pesan yang Belum Dibaca

Software
Steam Gelar 'FPS Fest', Diskon Game Tembak-menembak 95 Persen

Steam Gelar "FPS Fest", Diskon Game Tembak-menembak 95 Persen

Game
Baca berita tanpa iklan. Gabung Kompas.com+
Baca berita tanpa iklan. Gabung Kompas.com+
Baca berita tanpa iklan. Gabung Kompas.com+
komentar di artikel lainnya
Baca berita tanpa iklan. Gabung Kompas.com+
Close Ads
Bagikan artikel ini melalui
Oke
Login untuk memaksimalkan pengalaman mengakses Kompas.com