Baca berita tanpa iklan. Gabung Kompas.com+
Salin Artikel

Celah Keamanan di WordPress Bikin 350.000 Situs Terancam Diserang Hacker

Menurut NinTechNet, ada sebanyak lebih dari 350.000 situs berbasis WordPress yang terdampak. Plug-in File Manager ini memang populer dan telah diinstal di lebih dari 700.000 situs.

Peretas memanfaatkan celah tersebut untuk mengunggah file yang mengandung webshellls atau aplikasi berbasis web yang biasa digunakan hacker unttk mengontrol server. File ini disembunyikan oleh peretas di dalam sebuah gambar.

Dari sini, peretas dapat menjalankan perintah di dalam direktori di mana plug-in File Manager berada. Direktori tersebut beralamatkan plugins/wp-file-manager/lib/files/

Sebagai informasi, plug-in File Manager biasa digunakan admin untuk mengelola file di situs dengan content management system (CMS) WordPress.

Kendati demikian, CEO NinTechNet, Jerome Bruandet, mengatakan masih terlalu dini untuk menakar seberapa besar dampak celah keamanan tersebut. Peretas hanya berusaha membuka backdoor di situs melalui plug-in tersebut.

Bruandet menambahkan, peretas juga menyuntikkan beberapa kode ke pelindung password untuk melindungi akses ke file yang rentan. Dengan begitu, peretas lain tidak bisa mengeksploitasi kerentanan di situs yang sudah terinfeksi.

"Semua perintah bisa dijalankan di folder /lib/files (untuk membuat atau menghapus folder), tapi masalah paling penting adalah mereka bisa mengunggah skrip .php ke dalam folder juga dan menjalankan blog," imbuh Bruandet.

Sejauh ini, lanjut Bruandet, peretas mengunggah file dengan nama "FilesMan". Ia dan tim akan melihat beberapa jam atau hari ke depat mengamati apa yang akan dilakukan peretas.

Dirangkum KompasTekno dari Ars Technica, Kamis (3/9/2020), firma keamanan siber lainnya yakni Wordfence melaporkan ada 450.000 serangan dalam beberapa hari terakhir.

Peretas mencoba menyuntikan file yang beberapa di antaranya kosong. Kemungkinan, mereka akan mengisi malware di lain waktu.

Menurut Chloe Chamberland, peniliti dari Wordfence, eksploitasi semacam ini memungkinkan peretas mengoperasikan file langsung dari dashboard WordPress dengan cara meretas admin di situs target.

Dia mengatakan, plug-in tersebut memuat File Manager tambahan yang dikenal dengan sebutan elFinder. Dari sini lah celah keamanan muncul.

Celah keamanan ini ditemukan di File Manager versi 6.0 hingga 6.8. Situs yang berjalan dengan File Manager versi tersebut diimbau melakukan update ke versi 6.9 sesegera mungkin.

https://tekno.kompas.com/read/2020/09/03/08080047/celah-keamanan-di-wordpress-bikin-350.000-situs-terancam-diserang-hacker

Terkini Lainnya

Jadwal Maintenance 'Honkai Star Rail' Versi 2.2, Siap-siap Ada Karakter Baru

Jadwal Maintenance "Honkai Star Rail" Versi 2.2, Siap-siap Ada Karakter Baru

Game
'PUBG Mobile' PMSL SEA Summer 2024 Mulai 8 Mei, Ini Jadwal dan Tim yang Main

"PUBG Mobile" PMSL SEA Summer 2024 Mulai 8 Mei, Ini Jadwal dan Tim yang Main

Game
Internet Starlink Elon Musk Cocok di Daerah Terpencil yang Tak Terjangkau Fiber Optic

Internet Starlink Elon Musk Cocok di Daerah Terpencil yang Tak Terjangkau Fiber Optic

e-Business
Jokowi Prihatin Indonesia Hanya Punya 2 dari 320 'Supplier' Produk Apple

Jokowi Prihatin Indonesia Hanya Punya 2 dari 320 "Supplier" Produk Apple

e-Business
Mengenal Transsion, Perusahaan HP China Induk Infinix, Tecno, dan Itel

Mengenal Transsion, Perusahaan HP China Induk Infinix, Tecno, dan Itel

e-Business
Cara Mengatasi Background Google Meet Terbalik

Cara Mengatasi Background Google Meet Terbalik

Software
Cara Nonton Apple Event Nanti Malam Pukul 21.00 WIB, iPad Baru Dirilis?

Cara Nonton Apple Event Nanti Malam Pukul 21.00 WIB, iPad Baru Dirilis?

Gadget
Bos TikTok Tampil Glamor di Met Gala 2024, Jadi 'Tuan Rumah Kehormatan' di Tengah Ancaman Pemblokiran

Bos TikTok Tampil Glamor di Met Gala 2024, Jadi "Tuan Rumah Kehormatan" di Tengah Ancaman Pemblokiran

e-Business
Komparasi: Samsung Galaxy S24 Plus Vs Samsung Galaxy S24 Ultra

Komparasi: Samsung Galaxy S24 Plus Vs Samsung Galaxy S24 Ultra

Gadget
Blackview BL9000 Pro Meluncur, Ponsel Tangguh dengan Pendeteksi Panas Tubuh

Blackview BL9000 Pro Meluncur, Ponsel Tangguh dengan Pendeteksi Panas Tubuh

Gadget
Cara Login WhatsApp Tanpa Kode Verifikasi dengan Mudah dan Cepat

Cara Login WhatsApp Tanpa Kode Verifikasi dengan Mudah dan Cepat

Software
Bocoran Gadget Baru yang Rilis di Apple Event Nanti Malam, Ada iPad Pro?

Bocoran Gadget Baru yang Rilis di Apple Event Nanti Malam, Ada iPad Pro?

Gadget
Kena Tipu, Penjual Bitcoin Rugi Rp 1 Triliun

Kena Tipu, Penjual Bitcoin Rugi Rp 1 Triliun

Internet
Penjualan Lesu, Tesla Lakukan PHK Karyawan

Penjualan Lesu, Tesla Lakukan PHK Karyawan

e-Business
Good Lock, Aplikasi Eksklusif Smartphone Samsung Galaxy Tersedia di Play Store

Good Lock, Aplikasi Eksklusif Smartphone Samsung Galaxy Tersedia di Play Store

Software
Baca berita tanpa iklan. Gabung Kompas.com+
Baca berita tanpa iklan. Gabung Kompas.com+
Baca berita tanpa iklan. Gabung Kompas.com+
Baca berita tanpa iklan. Gabung Kompas.com+
Close Ads
Bagikan artikel ini melalui
Oke