最新WordPress插件漏洞,影响超过700万个网站

news/2024/5/20 4:15:22/文章来源:https://blog.csdn.net/w3cschools/article/details/114989794

研究人员已经披露了多个WordPress插件中的漏洞,如果成功利用这些漏洞,则攻击者可以在某些情况下运行任意代码并接管网站。

这些缺陷已在Elementor(一个用于超过700万个网站的网站构建器插件)和WP Super Cache(用于服务WordPress网站的缓存页面的工具)中发现。

据国际知名白帽黑客、东方联盟创始人郭盛华透露:该错误与一组存储的跨站点脚本(XSS)漏洞(CVSS评分:6.4)有关,该漏洞是在将恶意脚本直接注入易受攻击的Web应用程序时发生的。

在这种情况下,由于在服务器端缺乏对HTML标记的验证,不良行为者可以利用这些问题,通过精心设计的请求将可执行JavaScript添加到帖子或页面中。

郭盛华在一份技术文章中说: “由于贡献者创建的帖子通常在发布之前由编辑或管理员进行审核,因此添加到其中一个帖子中的任何JavaScript都将在审阅者的浏览器中执行。如果管理员审阅了包含恶意JavaScript的帖子,则可以使用其具有高级别特权的经过身份验证的会话来创建新的恶意管理员,或为网站添加后门,对该漏洞的攻击可能导致网站被接管。”

发现多个HTML元素(如标题,列,手风琴,图标框和图像框)容易受到所存储的XSS攻击,从而使任何用户都可以访问Elementor编辑器并添加可执行的JavaScript。

鉴于这些缺陷利用了以下事实:可以利用模板中输入的动态数据来包含旨在发动XSS攻击的恶意脚本,因此可以通过验证输入并转义输出数据来阻止此类行为,以便HTML标记作为输入变得无害。

另外,在WP Super Cache中发现了一个经过身份验证的远程代码执行(RCE)漏洞,该漏洞可能允许攻击者上传和执行恶意代码,以期获得对该站点的控制权。据报道,该插件已在超过200万个WordPress网站上使用。

在2月23日进行负责任的披露之后,Elementor通过强化“允许在编辑器中执行更好的安全策略的选项”,修复了3月8日发布的3.1.4版本中的问题。同样,WP Super Cache背后的开发人员Automattic表示,它解决了1.7.2版中的“设置页面中经过身份验证的RCE”。

强烈建议插件的用户更新到最新版本,以减轻与漏洞相关的风险。(欢迎转载分享)

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.luyixian.cn/news_show_824270.aspx

如若内容造成侵权/违法违规/事实不符,请联系dt猫网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

WordPress网站成为Linux恶意软件目标: 19个插件和主题缺陷

WordPress网站正成为一种以前未知的Linux恶意软件的目标,该恶意软件利用二十多个插件和主题中的缺陷来破坏易受攻击的系统。 “如果网站使用此类附加组件的过时版本,缺乏关键修复,目标网页就会注入恶意JavaScript,” 知名网络安全…

比较好的java网站[推荐]

为什么80%的码农都做不了架构师?>>> 比较好的java网站[推荐] 博客分类: java JavaASP.net.netVB.NETVC 1. The Source for Java Technology Collaboration(JAVA开发的官方网站) http://www.java.net/ - 外文 2. jGuru: FAQ Home Page 推荐…

学编程没人带?推荐10个免费学编程的最佳网站给你

学习编程是开启你的移动端应用开发和Web开发职业生涯的一种绝佳方式和必要途径。本文将分享10个有助你学编程的最佳网站。 1.Codecademy 它是学编程最流行的网站之一。事实上,2000万人已经使用这个网站来学习编程了。你只需要注册一个免费帐户,便可以开…

SEO完全手册之title优化

在我的博客发布了《花钱最少的推广方式之SEO》文章后,受到了很多看官的关注,再次万分感谢大家!从今天开始,我会每天更新一篇SEO优化的东西,也希望大家喜欢。在这里,我就不阐明搜索引擎工作的原理了&#xf…

宝塔面板部署django网站

一、 导出你的django网站所需要的依赖 在你网站根目录(即manage.py所在的目录)执行下列命令 pip freeze > requirements.txt之后,会生成一个requirements.txt文件,表示导出成功 二、 上传网站代码 新建一个用于存储django网站代码的目录&#xff…

windows-配置php网站内部的git操作服务

一、测试配置 代码如下所示,如果git没有加入到环境变量的情况下 $cmd "cd /wwwroot/sqlite && git pull 2>&1";exec($cmd, $result);dd($result);设置好目录,运行网站,此时发现执行git status 就能正常访问&#…

网络安全系列之七 网站提权

上传了webshell之后,我们的目的是获取服务器的系统管理员权限,这也是******的最终目的。“H4ck Door”是一个很牛的大马,提供了很多功能,我比较喜欢的是执行cmd命令来提权。首先执行“net user”命令查看服务器有哪些用户&#xf…

扩展 jQuery EasyUI Datagrid 数据行鼠标悬停/离开事件(onMouseOver/onMouseOut)

客户需求: jQuery EasyUI Datagrid 用户列表鼠标悬停/离开数据行时显示人员头像(onMouseOver/onMouseOut) 如图所示,Datagrid 鼠标悬停/离开数据行时切换了不同的样式显示: 此时用谷歌开发者工具审查鼠标悬停行元素时发…

爬取网站要登录?46行代码解决问题,python爬虫随心所欲

当你在爬某些网站的时候,需要你登录才可以获取数据,咋整?莫慌,把这几招传授给你,让你以后随心所欲的爬! 一:Cookie大法 你平常网站浏览的时候,是不是发现你只要登录一次&#xff0c…

25行代码,教你用python爬取网站的MV视频

喜欢编程,热爱分享,希望能结交更多志同道合的朋友,一起在学习Python的道路上走得更远! 本文教大家如何用python爬取网站的mv视频,话不多说直接上代码! 爬取网站的地址:http://www.170mv.com/m…

最新北京奥运官方网站幻灯片切换效果

预览转载于:https://www.cnblogs.com/CB/archive/2008/08/11/1265158.html

一般人不知晓的11个“高能”网站,学编程和赚钱两不误

0.GitHub — 开发者最最最重要的网站:https://github.com 这个不用多说了吧,代码托管网站,上面有很多资源,想要什么轮子,上去搜就好了。并且呢,上面有很多优秀的程序员,你可以在这里交到很多好…

发布内部Exchange SSl Owa 网站

发布内部Exchange SSl Owa 网站<?xml:namespace prefix v ns "urn:schemas-microsoft-com:vml" /><?xml:namespace prefix o ns "urn:schemas-microsoft-com:office:office" /><?xml:namespace prefix w ns "urn:schemas-mic…

Bugku-web(网站被黑-爆破)

这个题非常经典&#xff0c;做一下纪念。 题目给出一个网址&#xff1a; 打开后看源代码&#xff0c;检查都没什么东西。 扫扫网站目录&#xff0c;用的爆破的方法 这里使用的是御剑&#xff1a; 原理非常简单&#xff0c;就是挨个试看状态码情况就行&#xff0c;python写也行…

8个学习jQuery非常好的英文网站

jQuery越来越流行&#xff0c;作为网页设计师和网站开发者非常有必要掌握jQuery,今天我们搜集了8个学习jQuery非常好的英文网站&#xff0c;希望对广大网友的jQuery学习之路有帮助。 1. Learning jQuery 一个非常好的jQuery资源博客&#xff0c;跟jQuery专家学习。 2. jQuery M…

3个极品在线PDF转换成WORD服务网站,比软件给力!

看到身边不少的朋友&#xff0c;在学习或办公过程中&#xff0c;总会遇到一些需要将PDF转换成WORD文档的问题&#xff0c;对他们来说&#xff0c;寻找专业软件相当痛苦&#xff0c;又要对比又要评测。好不容易找到了专业软件&#xff0c;结果一看600M&#xff0c;光下载就有的等…

通过webDAV来管理网站上的资源

WebDAV&#xff08;Web Distributed Authoring and Versioning&#xff09;扩展了HTTP.1.1通信协议的功能&#xff0c;他让具备适当权限的用户&#xff0c;可以直接通过浏览器、网上邻居来管理远程的webDAV文件夹内 的文件&#xff0c;我们下面就来讲一下webDAV是实现。一、启用…

利用网站拿到服务器登录权限,利用文件上传漏洞***某传销服务器

利用文件上传漏洞***某传销服务器Simeon本文已投i春秋https://bbs.ichunqiu.com/forum.php?modviewthread&tid30085&page1#pid389491对于传销网站的服务器来说&#xff0c;目前都防护较强&#xff0c;使用安全狗等软硬件防范&#xff0c;但由于最终使用该产品的必须由…

单网卡服务器发布多个网站,LINUX单网卡绑定多个IP

在linux下&#xff0c;我们有时候需要给单网卡设置不同的IP地址&#xff0c;这样就涉及到单网卡绑定多个IP地址的情况。使用本方法可以方便的为单网卡绑定多个IP地址。笔者使用的环境是centos5.6&#xff0c;应该在fedora 和rhel上都是适用的。我们知道linux的网络设备的存储路…

精选30个富有想象力的网站设计作品

在设计网站的时候&#xff0c;有几项事情需要牢记&#xff0c;其中很重要的事情之一就是为设计的品牌选择合适的风格。在这篇文章中&#xff0c;你将发现很多创意的&#xff0c;吸引眼球的网站设计作品&#xff0c;设计师们可通过这些优秀的设计作品来获取创作灵感&#xff0c;…