返回靈析有數

從 WordPress 漏洞講起:香港 NGO 的五類數碼服務風險

行業動態從香港即時議題看服務和營運信號

核心觀點

WordPress 漏洞是當下需要處理的安全信號,也讓機構看見數碼服務的風險如何互相連接。沿着公眾使用服務的路徑檢查網站與表格、帳戶與釣魚、外判與雲端、假冒連結,以及事故後如何接回服務,資訊保安才真正回應前線需要與公共信任。

2026 年 7 月 20 日,香港網絡安全事故協調中心(HKCERT)把多個 WordPress 漏洞列為「極高風險」;兩日後更新通告,確認其中兩個漏洞已在現實環境中被利用。用日常語言說,攻擊者可能讀取或改動網站資料,甚至控制網站執行惡意指令(HKCERT,2026)。

對 NGO 而言,這則通告值得留意,因為網站背後往往連着活動報名、服務查詢、捐款、電子收據和聯絡資料。一個技術問題,可以令公眾無法完成申請、款項去錯地方,或前線收不到求助訊息。

從 WordPress 漏洞講起,我們需要看見五類互相連接的風險:公開網站、身份帳戶、外判供應鏈、機構數碼身份,以及事故後能否維持服務。

靈析有數:一個漏洞,帶出五類日常風險

WordPress 官方已發布 7.0.2 安全更新,並為較早分支提供 6.9.5 與 6.8.6;不同分支涉及的修補並不完全相同,因此機構仍要按實際版本核對供應商指引(WordPress.org,2026)。美國網絡安全暨基礎設施安全局亦把兩個漏洞列入「已知遭利用漏洞目錄」,但當中的處理期限只適用於指定美國聯邦機構,不是香港 NGO 的合規期限(CISA,2026)。

非資訊科技同事可以由三條問題入手:哪項服務會受影響?公眾能否分辨真偽?原有渠道失效時由誰接手?沿着公眾使用服務的過程檢查,五類風險的關係便會逐步清楚。

風險一:網站、報名表格與捐款頁

五類數碼服務風險

由公眾使用服務的路徑出發,辨認風險會在哪裏出現,以及非技術同事首先要判斷甚麼。

網站與交易渠道

確認公眾能否完成報名、捐款、查詢或收取確認,而不只看首頁是否正常。

帳戶與釣魚

涉及登入、付款或敏感資料的要求,應透過官方渠道或已知聯絡方法另行核實。

供應商與雲端

知道誰處理哪些資料、再外判給誰、事故多久通知,以及誰能提供操作紀錄。

假冒身份與連結

讓公眾有可靠方法核實正式網址、付款方法和機構發出的訊息。

中斷與恢復

系統重新上線之外,也要接回遺漏的申請、款項、查詢和服務需要。

網站可以理解為機構的數碼前台。有人在這裏查看服務、提交報名、作出捐款或留下聯絡資料;頁面顯示正常,只代表門面仍在,不能保證表格、付款和通知都運作正常。

漏洞被利用時,頁面可能被改動,資料可能被讀取,表格或捐款流程亦可能失效。修補完成後,非技術同事應實際走一次報名、捐款或查詢流程,確認公眾能完成原本要做的事,資料和款項也到達正確位置。公開頁面是最看得見的一層;可以改動頁面、重設帳戶和發出通知的身份渠道,則是下一層。

風險二:電郵、管理員帳戶與釣魚訊息

電郵和管理員帳戶像數碼服務的鎖匙:它們可以重設密碼、修改頁面、接收表格通知,也可以代表機構向捐款人或服務使用者發訊息。騙徒未必需要先攻破網站,也可能冒充平台、供應商或同事,以「付款失敗」、「帳戶異常」或限時處理為由,引導收件人進入假登入或付款頁。

HKCERT 曾以旅遊平台的釣魚事件提醒公眾,即使訊息含有真實姓名或交易資料,也不能單憑內容判斷真偽;涉及帳戶或付款的要求,應由官方網站、應用程式或已知聯絡方法另行核實(HKCERT,2026)。對 NGO 前線而言,規則可以很清楚:凡是要求更改付款資料、重新登入或交出敏感資料的訊息,都要離開訊息內的連結,透過已知渠道核實。帳戶和訊息可以被冒用,而這些渠道背後通常還有多個營辦者共同承接服務。

風險三:外判供應商、雲端平台與系統整合

一張網上表格的背後,往往站着網站維護商、雲端主機、付款服務和電郵平台。所謂「系統整合」,就是這些工具之間傳遞資料的接駁。任何一環的設定、更新或事故通知沒有接好,都可能令整條服務路徑中斷。

個人資料私隱專員公署的資料安全指引指出,機構聘用資料處理者時,應在合約中訂明所需安全措施和事故通知安排;其雲端指引亦強調,資料使用者與雲端供應商有共同責任,而機構對交託予雲端服務的個人資料仍負主要責任(個人資料私隱專員公署,2022、2025)。管理層需要知道供應商處理甚麼、再外判給誰、出事多久通知,以及誰能提供操作和核查紀錄。即使供應商本身沒有事故,騙徒仍可在機構系統之外仿製名稱、頁面和付款連結。

風險四:假冒網站、付款連結與機構身份

騙徒有時連門也不用打開,只需在旁邊掛上一個相似的招牌。2024 年 10 月,社會福利署曾警告公眾提防一個冒充該署的欺詐網站;該網站企圖取得市民的個人及信用卡資料,社署其後把個案轉交警方跟進(香港特別行政區政府,2024)。這宗事件說明,公眾看到熟悉的名稱、標誌或訊息,仍需要一個可靠方法核實真偽。

機構可以在官網集中列出正式網址和捐款方法,為新增或更改付款連結設立批准流程,並讓前線知道收到可疑連結時交給誰。假冒頁面出現時,既有渠道亦要能迅速告知公眾如何核實。保護數碼身份的目的,是讓服務使用者和支持者有可靠方法辨認「這真的是我們」。前四類風險最後會匯到同一問題:當公眾無法使用或信任原來渠道,服務怎樣繼續。

風險五:服務中斷、事故處理與恢復

事故像服務途中突然熄燈。網站暫停、報名沒有送達、付款狀態對不上、電子收據不能發出,或服務使用者找不到聯絡方法,都可能直接中斷服務。個人資料私隱專員公署把事故應變計劃理解為一套回應及恢復程序,目的是在事故發生時減低損害(個人資料私隱專員公署,2022)。

機構要在事故前決定:甚麼情況需要暫停表格或捐款頁、如何保留紀錄、用哪個後備渠道繼續接收查詢、誰評估個人資料影響,以及誰批准對外訊息。恢復要同時完成兩件事:讓系統穩定上線,並接回遺漏的申請、款項和服務需要。

從一項數碼服務開始檢查

從一項服務開始走查

用活動報名或網上捐款等真實服務,找出公眾路徑、系統依賴、失效影響和接手方法。

1

畫出公眾路徑

列出公眾由看到連結到收到確認的每一步。

2

標出依賴

寫下帳戶、平台、供應商和內部負責人。

3

假設一處失效

判斷頁面、帳戶或服務失效時,公眾會遇到甚麼。

4

定下接手方法

指定核實、暫停、後備服務、評估和對外溝通的負責人。

五類風險可以先放進一項真實服務測試。機構可選擇活動報名或網上捐款,用一次短會議完成四個動作:

  • 畫出公眾路徑。 從看到連結、填寫資料、付款到收到確認,列出每一步。
  • 標出依賴。 寫下涉及的帳戶、平台、供應商和內部負責人,不必先填技術細節。
  • 假設一處失效。 問頁面被改、帳戶被冒用或服務停頓時,公眾會遇到甚麼,機構如何發現。
  • 定下接手方法。 指定核實、暫停、後備服務、事故評估和對外溝通的負責人。

這份檢查的目的,是避免一個技術問題令公眾失去報名、付款、查詢或求助的渠道。網站另一端可能是正在等候服務的家庭、剛完成捐款的支持者,或需要在有限時間內得到回覆的人。資訊保安的成熟,最終體現在服務失效時,機構仍能讓人找到服務渠道、得到回應,並相信自己的資料與支持受到認真對待。

把內容變成可跟進的工作流

靈析協助 NGO 集中整理會員、捐款人、活動、義工和溝通紀錄。

預約數字化諮詢

參考資料

靈析有數NGO Signals