成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

三個含有相同漏洞的插件使84000個WordPress網站面臨風險

安全 漏洞
研究人員發現了一些漏洞,這些漏洞可以使當前的流行網站建設平臺和使用電子商務插件的網站被完全接管。

最近研究人員發現有三個WordPress插件存在相同的漏洞,該漏洞允許攻擊者在有漏洞的網站上更新任意網站選項,并完全接管它。不過,要想利用該漏洞,需要網站管理員進行一些操作。

2021年11月5日,Wordfence威脅情報團隊披露了研究人員在 "Login/Signup Popup "插件中發現的一個漏洞。Wordfence的研究人員在周四發表的一篇文章中寫道,該WordPress插件安裝在2萬多個網站上。

然而,幾天后,他們發現同一開發公司的另外兩個插件中也存在這個漏洞,該開發商是XootiX。其他的兩款插件是 "Side Cart Woocommerce (Ajax)",已經安裝在6萬多個網站上,以及 "Waitlist Woocommerce (Back in stock notifier)",已經安裝在4千多個網站上。

“Login/Signup Popup”是一個簡單輕量級的插件,根據其網站的描述,它可以簡化網站的注冊、登錄和密碼重置的過程。Side Cart Woocommerce可以和創建電子商務商店的Woocommerce插件配合使用,該插件允許網站的用戶從網站的任何地方訪問他們放在購物車中的物品。Waitlist Woocommerce也可與Woocommerce一起使用,該插件為電子商務網站增加了跟蹤缺貨商品需求的功能。

根據官方的帖子,截至目前,所有的插件都已更新完成,并修補了漏洞。11月24日,開發者發布了Login/Signup Popup的2.3版本的補丁。后來,在12月17日,發布了Waitlist Woocommerce的補丁版本,即2.5.2版;以及Side Cart Woocommerce的補丁版本,即2.1版。

不過,由于該漏洞的多次出現,這個現象也反映了WordPress插件中一直含有可利用漏洞的問題。事實上,根據RiskBased Security的數據,插件中的漏洞的數量在2021年以三位數的速度在迅速增加。

漏洞產生的原理

研究人員寫道,Wordfence團隊發現的漏洞是相當重要的。他們說,這三個插件都注冊了save_settings函數,并且該函數是通過wp_ajax來啟動的。

在每一個插件中,這個函數都缺少了nonce檢查,這意味著插件并沒有驗證請求的合法性。

研究人員寫道:"假設有這樣的一個場景,攻擊者可以發起一個請求,觸發AJAX函數并執行該功能。然而,利用這個漏洞,只要網站管理員點擊了一個鏈接或瀏覽到了某個網站,同時管理員會被認證到這個目標網站。

她在帖子中解釋道,在這些情況下,請求將會被成功發送并觸發一系列的事件,這將使得攻擊者能夠在該網站上修改任意的選項。

研究人員指出,利用任意選項更新漏洞進行攻擊是威脅者經常使用的攻擊方式,由此他們可以更新WordPress網站上的任何選項,并最終接管該服務器。

她解釋說,如果攻擊者將user_can_register選項設為true,default_role選項設為admin,這樣他們就可以作為管理員在有漏洞的網站上進行注冊。

漏洞帶來的風險以及緩解措施

雖然在插件中所發現的漏洞需要管理員的操作,這也就使得它們不太可能被利用,但如果它們被利用的話,就會產生重大影響。

因此,養成一個良好的安全習慣非常重要,在點擊鏈接或附件時要保持警惕,并確保定期對插件和主題進行更新。

對使用這些插件的WordPress用戶的建議是,確保他們的網站已經更新到了每個插件的最新補丁版本。他們分別是 "Login/Signup Popup"的2.3版本,"Waitlist Woocommerce(Back in stock notifier)"的2.5.2版本,以及 "Side Cart Woocommerce(Ajax)"的2.1版本。

根據該帖子,所有的Wordfence用戶都已經受到了保護,可以免受該漏洞的影響。Wordfence高級用戶在11月5日更新了防火墻規則,可以防止任何針對他們的漏洞進行的攻擊,仍在使用Wordfence免費版的網站在12月5日受到了同樣的保護措施。

本文翻譯自:https://threatpost.com/plugins-vulnerability-84k-wordpress-sites/177654/如若轉載,請注明原文地址

責任編輯:姜華 來源: 嘶吼網
相關推薦

2022-09-14 09:20:47

漏洞網絡攻擊

2020-05-09 10:43:54

網站安全WordPress安全Elementor

2020-11-04 10:30:26

移動安全漏洞數據泄露

2024-02-28 18:19:35

2021-09-16 15:06:33

漏洞管理漏洞網絡攻擊

2017-03-09 20:57:26

2022-02-14 07:54:27

漏洞WordPress

2025-04-25 04:30:00

網絡安全

2025-06-24 08:10:00

漏洞網絡攻擊網絡安全

2025-05-19 10:09:00

2024-05-08 16:32:35

2023-01-10 00:11:56

2024-02-02 16:34:43

2024-11-01 21:56:02

2022-01-25 13:52:35

云計算數字化轉型人工智能

2023-06-01 15:30:21

2022-02-25 16:07:04

漏洞PHPWordPress

2025-01-08 08:17:46

2025-04-21 01:30:00

微軟漏洞網絡安全

2022-01-19 11:09:35

漏洞網絡安全網絡攻擊
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 日韩成人免费在线视频 | 91av在线免费 | 成人伊人 | av在线一区二区三区 | 国内精品伊人久久久久网站 | 精品福利视频一区二区三区 | 日本污视频 | 久久久久无码国产精品一区 | 国产传媒视频在线观看 | 久久综合久色欧美综合狠狠 | 久久国产精品网 | 精品区一区二区 | 欧美激情一区二区三级高清视频 | 日韩一二区 | 亚洲九九| 中文字幕高清在线 | 91性高湖久久久久久久久_久久99 | 成人福利在线观看 | 欧美国产中文字幕 | 亚洲免费在线视频 | 国产精品免费观看 | 日韩一二区| 国产精品久久久久久久7电影 | 色综合久久久 | 亚洲电影一区 | 亚洲高清在线 | 在线观看免费高清av | 人人爽日日躁夜夜躁尤物 | 欧美三区在线观看 | 成人做爰www免费看视频网站 | av大片在线观看 | 久久伊人亚洲 | 国产a区 | 成人妇女免费播放久久久 | 欧美激情视频一区二区三区在线播放 | 国产成人免费视频网站视频社区 | 欧美xxxx日本| 精品日韩在线 | 日韩在线一区视频 | 亚洲男人的天堂网站 | 国产一二三区免费视频 |