网站被入侵该怎么修复漏洞

news/2024/5/20 15:30:45/文章来源:https://blog.csdn.net/weixin_34392906/article/details/92418797

2019独角兽企业重金招聘Python工程师标准>>> hot3.png

近日wordpress被爆出高危的网站漏洞,该漏洞可以伪造代码进行远程代码执行,获取管理员的session以及获取cookies值,漏洞的产生是在于wordpress默认开启的文章评论功能,该功能在对评论的参数并没有进行详细的安全过滤与拦截,导致可以绕过安全检测,直接提交html标签,导致可以写入XSS代码,对其CSRF跨站伪造攻击,很多在谷歌做的推广外贸站点导致被跳转到其他站点.

3b1bc7dd75274d32b5c4d32381516070.jpeg

该网站漏洞的影响范围较广,几乎是通杀所有的wordpress博客网站,低于5.1.1版本的系统,据SINE安全统计国内,以及国外,受漏洞攻击影响的网站达到数百万个。

我们来详细的分析该网站漏洞,wp官方其实有考虑到评论功能的安全问题,特意的使用wpnonce安全机制,对于一些html标签,A类的html标签都会进行拦截,通过代码可以看出来,整体上的安全过滤拦截,还是不错的,一般的JS地址都插入不到评论当中去。我们来看下过滤代码:

fc6b1a28218b44edbbb33163ec7d5e3c.png

上面的代码可以看出当用户进行评论的时候,会POST发送参数,那么wp_filter-kses负责过滤非法的参数,一般的html标签都会被拦截掉,只会允许白名单里的A标签进行插入评论,问题的根源就在于wp的白名单机制可以到导致写入恶意代码到评论当中去,我们对整个评论的过程了解清楚后就知道,我们构造函数通过拼接双引号的方式去进行构造,然后进行评论,系统自动将一些特殊代码进行去除,导致双引号可以正常的插入到代码中,恶意代码构造成功,漏洞的前提是需要诱惑管理员去看这条评论,然后将鼠标移动到这条评论的时候,才会导致该wordpress漏洞的发生,网站被黑被篡改和劫持,处理起来很麻烦,你需要去找出来它的病毒文件在哪里然后删除,有一些是被隐藏起来的不好找,要不就是加到代码里面了,在代码里面去找一个木马也是一件不简单的事情。如果是你自己写的网站熟悉还好,不是自己写的,建议找专业的网站安全公司来处理解决网站被篡改的问题,像Sinesafe,绿盟那些专门做网站安全防护的安全服务商来帮忙。

b12b12b5ea3a48a6b4e7b2eb73351137.png

我们对漏洞分析完后,才发现该漏洞的利用需要一定的条件才可以,如果是评论自己的文章是没有任何的安全拦截,可以随便写,所以在评论的时候也是要求是管理员自己写的文章才可以利用该漏洞,总体来说wordpress的安全机制还是很不错的,但一个网站管理员的权限,也是要进行详细的权限过滤,不能什么都可以操作,权限安全做到最大化,才能避免漏洞的发生,关于wordpress漏洞修复,可以登录WP系统的后台进行版本的更新,在线自动修复漏洞。

转载于:https://my.oschina.net/u/3887295/blog/3025168

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.luyixian.cn/news_show_725451.aspx

如若内容造成侵权/违法违规/事实不符,请联系dt猫网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

推荐Html Table和Markown互转的网站Table Convert Online

网站名称:https://tableconvert.com/ 进入网站可以看到可以Table 转为Markdown、JSON、XML、SQL 多种格式 Table(45)定义Table的行数和列数; Import最好用可以导入各种数据,比如:我想转换简书上的一个Table表格为Markdown格式&…

linux 卸载lnmp环境,解决LNMP环境无法彻底删除原网站目录文件夹的方法

目前,如果我们需要用到在Linux配置网站WEB环境,LNMP一键安装脚本还是比较多用的,这个脚本算是运营至今是比较早的脚本之一,虽然有些脚本已经不再维护更新,但是LNMP一直保持着一年一次较大的更新。而且这个脚本在文档上…

环保网站模板源码下载 环保网站制作建设_想做一个网站,用网页自助建站可以吗?该怎么做?...

很多人都想拥有一个属于自己的网站,却又苦于不懂编程,不懂设计,无从下手。那么,在没有技术的情况下,可以建一个自己的网站吗?答案是当然可以!过程也很简单,借助于一些网页自助建站系…

白噪音和粉红噪音煲机_白噪音网站合集,放松心情必备

a Soft Murmur这个网站的页面十分简约,在页面上可以看到,它的白噪音包括了雨声、雷声、海浪的声音、风声以及火柴燃烧声等等,同时它还包括了真正科学意义上的白噪音。在这个网站,你不但可以混合不同的声音,同时也可以调…

介绍两个测试网页打开速度的网站

第一个是Pingdom Tools - Full page test 这个能详细测试网页各部分打开的时间官方介绍:The Full Page Test loads a complete HTML page including all objects (images, CSS, .s, RSS, Flash and frames/iframes). It mimics the way a page is loaded in a web browser.The …

大型门户网站密码强度检验---强弱判断实施html代码

<!DOCTYPE html PUBLIC "-//W3C//DTD XHTML 1.0 Transitional//EN" "http://www.w3.org/TR/xhtml1/DTD/xhtml1-transitional.dtd"> <html><head><!-- 页面编码集 gbk gb2312 utf-8 --><meta http-equiv"Content-Type&qu…

利用其他网站的搜索结果_wordpress网站利用JS自动提交至百度搜索资源平台

wordpress网站利用JS自动提交至百度搜索资源平台什么是百度链接提交自动推送JS代码自动推送JS代码是百度站长平台最新推出的轻量级链接提交组件&#xff0c;站长只需将自动推送的JS代码放置在站点每一个页面源代码中&#xff0c;当页面被访问时&#xff0c;页面链接会自动推送给…

大型网站架构演变和知识体系

存爱好&#xff0c;作为收藏&#xff0c;原地址&#xff1a;http://www.blogjava.net/BlueDavy/archive/2008/09/03/226749.html &#xff0c;同时向原创致敬 之前也有一些介绍大型网站架构演变的文章&#xff0c;例如LiveJournal的、ebay的&#xff0c;都是非常值得参考的&…

Linux系列-Red Hat5平台下的LAMP网站服务搭建(三)

Linux系列-Red Hat5平台下的LAMP网站服务搭建&#xff08;三&#xff09;<?xml:namespace prefix o ns "urn:schemas-microsoft-com:office:office" />MySQL数据库的安装、启动&构建PHP环境上次咱们看到了LAMP网站服务&#xff08;二&#xff09;使用aw…

上百例Silverlight网站及演示汇总,供友参考

今天我将发现的Silverlight网站总结一下&#xff0c;一一列出 1. 银光中国网给我们提供了上百例Silverlight的网站示例&#xff0c;感兴趣的朋友可以到此网站浏览 2.silverlight版QQ想必大家也熟悉了 3. 四海伟业 4.http://www.pureblue.co.nz/silverlightsurface/ 5.MSN twili…

session失效后怎么获取getattribute_监听器应用【统计网站人数、自定义session扫描器、踢人小案例】(修订版)...

前言只有光头才能变强。文本已收录至我的GitHub仓库&#xff0c;欢迎Star&#xff1a;https://github.com/ZhongFuCheng3y/3y从第一篇已经讲解过了监听器的基本概念&#xff0c;以及Servlet各种的监听器。这篇博文主要讲解的是监听器的应用。统计网站在线人数ps:这个可以使用We…

在VS2010中将AspNet网站编译成一个DLL

在VS2010中创建一个网站&#xff0c;部署时网站的dll是动态生成的&#xff0c;每次编译产生的dll的名称都不一样&#xff0c;这样会导致在部署时必须将aspx页面和dll一起部署&#xff0c;尽管有时你可能只修改了后台代码。这样就变得很不方便&#xff0c;在VS2010中可以借助一个…

个人笔记、建站利器:PmWiki

什么是Wiki&#xff0c;能做什么 如果不知道什么是wiki&#xff0c;可以去百度百科查查&#xff0c;另外百度百科就是个wiki&#xff0c;:-D。wiki的优点在于任何有权限的人都可以编辑&#xff0c;在编辑过程中可以链接到别的wiki页面&#xff0c;如果目标wiki页不存在&#xf…

网站DDOS***防护实战老男孩经验心得分享

网站DDOS***防护实战老男孩经验心得分享 老男孩由于要培训学生、批改作业&#xff0c;因此最近比较忙&#xff0c;还要经常写书、录视频&#xff0c;搞的思路混乱&#xff0c;受朋友邀请参加某论坛活动&#xff0c;推迟不过&#xff0c;挤了一点时间&#xff0c;给大家简单分…

40 个新鲜的电商网站设计

为什么80%的码农都做不了架构师&#xff1f;>>> 1) Desina Desina 2) Mykea Mykea 3) IWC Schaffhausen IWC Schaffhausen 4) LRG LRG 5) Style And Conscience Style And Conscience 6) Crumpler Crumpler 7) Hungarian Wine Society Hungarian Wine Society 8 ) …

2011年国外最受欢迎的15个儿童网站

2019独角兽企业重金招聘Python工程师标准>>> 面向全球电子商务知识库网站eBizMBA公布了2011年国外最受欢迎的15个儿童网站&#xff1a; 1 Nick (http://www.nick.com) eBizMBA排名第932&#xff0c;估计每月访客4800000人&#xff0c;竞争力排名第159&#xff0c;Qu…

45个精品的网站图标集合推荐

精心设计和免费的图标在生活当中总是能派上用场&#xff0c;特别是在设计时&#xff0c;我们需要应用在最新的网站博客或应用程序当中使用它们。如果平时没有很好的积累这时候&#xff0c;通常会上网搜索&#xff0c;不仅费时间而且费时&#xff0c;在这篇文章中&#xff0c;我…

php小型购物网站,PHP实现一个多功能购物网站

本篇文章主要介绍如何用PHP实现一个多功能购物网站&#xff0c;感兴趣的朋友参考下&#xff0c;希望对大家有所帮助。一、需要实现的页面&#xff1a;Index.aspx&#xff1a;浏览商品页面&#xff0c;显示商品列表&#xff0c;用户可以点击“加入购物车“。ViewCart.aspx&#…

网站系统安全开发手册

为什么80%的码农都做不了架构师&#xff1f;>>> 网站系统安全开发手册 《网站系统安全开发手册》是国内首本在网站系统安全开发规范方面的应用手册&#xff0c;由动易软件精心编制而成...更多<< 转载于:https://my.oschina.net/u/856019/blog/111018

建站用什么cms_企业建站,云优CMS与易优CMS哪个好?

说到企业建站,云优CMS与易优CMS哪个好,我们从以下方面给出比较&#xff1a;一、建站系统授权费用从云优CMS与易优CMS二者官网&#xff0c;分别可以看出&#xff1a;云优CMS企业建站系统&#xff0c;有免费版、价格为198元的默认模板授权版以及398元起的商业模板授权版&#xff…