成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

PHP Everywhere漏洞使三萬多個WordPress網(wǎng)站處于RCE攻擊風險中

安全 網(wǎng)站安全
研究人員說,該插件的默認設置可能會允許他人完全接管網(wǎng)站,但該漏洞后來在產(chǎn)品的更新中進行了修復。

有數(shù)以萬計的WordPress網(wǎng)站由于其使用的一個插件中含有關鍵的漏洞,從而使得網(wǎng)站面臨著被攻擊的風險。該插件可以使用戶更方便的在網(wǎng)站上使用PHP代碼。

研究人員發(fā)現(xiàn),其中的一個漏洞允許任何級別的認證用戶,甚至是訂閱者和客戶執(zhí)行代碼,完全接管安裝了該插件的網(wǎng)站。

來自Wordfence Threat Intelligence的研究人員在周二發(fā)表的一篇博文中發(fā)現(xiàn)了PHP Everywhere中的三個關鍵漏洞,該插件安裝在超過3萬個WordPress網(wǎng)站上。該插件的作用也恰如其名,它允許WordPress網(wǎng)站開發(fā)人員將PHP代碼放在網(wǎng)站的各種組件中,包括文章頁面、帖子和側邊欄等位置。

Wordfence的Ram Gall在帖子中寫道:"這些漏洞非常容易被利用,而且還可以被用來快速接管一個網(wǎng)站。”

這三個漏洞主要是由于插件中的默認設置造成的,在Wordfence通過合規(guī)的披露程序通知了開發(fā)人員后,在新版的插件中,這些漏洞已經(jīng)得到了修復。

Wordfence團隊在1月4日向PHP Everywhere的開發(fā)者發(fā)送了電子郵件,并很快得到了答復。他隨后于1月10日發(fā)布了一個重建的插件版本,修復了所有漏洞。Wordfence敦促所有使用該插件的WordPress網(wǎng)站的管理者立即安裝新版本的插件。

關鍵性漏洞

研究人員寫道,其中最危險的漏洞是訂閱用戶可以通過短代碼進行遠程代碼執(zhí)行,該漏洞與插件的功能有關,并且該漏洞被追蹤為CVE-2022-24663,在CVSS也上獲得了9.9的評級。

不幸的是,WordPress允許任何認證用戶通過parse-media-shortcode AJAX來執(zhí)行短代碼,一些插件也允許未經(jīng)認證的短代碼執(zhí)行,因此,任何登錄的用戶,甚至是幾乎沒有任何權限的用戶,比如訂閱者,都有可能通過發(fā)送一個參數(shù)為[php_everywhere]

研究人員發(fā)現(xiàn),在WordPress網(wǎng)站上執(zhí)行任意的PHP代碼,通常可以完全接管網(wǎng)站。

另外兩個漏洞分別被追蹤為CVE-2022-24664和CVE-2022-24665。Gall解釋說,這兩個漏洞的CVSS評分與短碼漏洞相同,但研究人員認為其嚴重程度稍低。

前者是訂閱用戶通過metabox進行遠程代碼執(zhí)行,該漏洞與PHP Everywhere的一個默認設置有關,該設置允許所有具有edit_posts能力的用戶使用PHP Everywhere metabox。

不幸的是,這意味著不受信任的用戶都可以使用PHP Everywhere metabox,創(chuàng)建一個帖子,然后在PHP Everywhere metabox中添加PHP代碼,預覽該帖子,實現(xiàn)網(wǎng)站的任意代碼執(zhí)行。

第三個漏洞,訂閱用戶通過Gutenberg塊進行遠程代碼執(zhí)行,與PHP Everywhere的一個默認設置有關,該設置允許所有具有edit_posts能力的用戶使用PHP Everywhere Gutenberg塊。

研究人員解釋說:"雖然可以將其設置為管理員專用,但由于<=2.0.3版本無法在不禁用Gutenberg塊編輯器的情況下進行檢查,所以默認情況下并沒有設置。”

他說,不幸的是,這種設置意味著用戶可以在網(wǎng)站上執(zhí)行任意的PHP代碼。方法也只是通過創(chuàng)建一個帖子,添加PHP everywhere塊并在其中添加代碼,然后預覽該帖子。

風險和保護措施

對于使用開源內(nèi)容管理系統(tǒng)建立網(wǎng)站的開發(fā)者來說,WordPress插件一直是一個痛點,經(jīng)常會有威脅到WordPress網(wǎng)站安全的漏洞。

上個月,研究人員發(fā)現(xiàn)三個WordPress插件存在同樣的漏洞,可以讓攻擊者在網(wǎng)站管理員的操作下,在有漏洞的網(wǎng)站上更新任意的網(wǎng)站選項,并完全接管它。而在去年10月,一個名為Hashthemes Demo Importer的WordPress插件則允許訂閱者將網(wǎng)站的內(nèi)容完全清除。

事實上,根據(jù)RiskBased Security的研究人員,可利用的WordPress插件漏洞數(shù)量在2021年出現(xiàn)了爆炸性增長,增加了三位數(shù)。

就其本身而言,Wordfence已經(jīng)向受PHP Everywhere漏洞影響的用戶提供了自己的緩解措施。該公司在研究人員通知開發(fā)者的同一天,及時向其高級用戶提供了修復PHP Everywhere漏洞的防火墻規(guī)則。該公司后來將防火墻擴展到其他客戶以及免費版Wordfence的用戶。

根據(jù)該帖子,Wordfence還通過其Wordfence Care服務向受漏洞影響的WordPress用戶提供事件響應服務。

本文翻譯自:https://threatpost.com/php-everywhere-bugs-wordpress-rce/178338/如若轉載,請注明原文地址

責任編輯:姜華 來源: 嘶吼網(wǎng)
相關推薦

2022-02-14 07:54:27

漏洞WordPress

2023-12-12 20:52:22

2025-02-21 08:10:00

漏洞網(wǎng)絡安全網(wǎng)絡攻擊

2022-02-12 16:30:02

WordPress安全漏洞插件

2022-01-22 11:56:45

漏洞WordPress電子商務插件

2025-06-24 08:10:00

漏洞網(wǎng)絡攻擊網(wǎng)絡安全

2021-09-08 11:45:50

OpenSSL RCE漏洞Synology產(chǎn)品

2024-11-01 21:56:02

2023-06-01 15:30:21

2012-12-19 10:36:06

2020-09-30 10:11:34

漏洞

2024-02-28 18:19:35

2021-12-15 11:45:17

網(wǎng)絡攻擊醫(yī)療機構網(wǎng)絡安全

2021-11-28 14:14:40

勒索軟件惡意軟件安全

2011-11-04 11:54:26

2022-07-19 16:40:56

漏洞網(wǎng)絡攻擊

2022-09-14 09:20:47

漏洞網(wǎng)絡攻擊

2022-01-12 12:33:15

漏洞網(wǎng)絡安全網(wǎng)絡攻擊

2025-04-15 08:50:00

插件網(wǎng)絡安全漏洞

2021-02-01 09:42:00

漏洞攻擊ICS
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 国产96色在线 | 免费av毛片| 国产a级毛毛片 | 欧美日产国产成人免费图片 | 国产精品视频网 | 国产一区二区在线免费观看 | 91香蕉视频在线观看 | 中文在线www | www.国产精| 拍真实国产伦偷精品 | 国产日韩欧美激情 | 国产激情91久久精品导航 | 中文字幕黄色大片 | 日本成人中文字幕在线观看 | 黄片毛片免费观看 | 日韩一级免费电影 | 亚洲免费片| 中文字幕国产 | 欧美www在线观看 | 色综合久久久 | 国产在线播 | 午夜久久久久久久久久一区二区 | 国产电影一区二区 | 欧美一区二区三区视频 | 大学生a级毛片免费视频 | 欧美国产精品 | 国产xxxx在线 | 精品成人在线观看 | 日韩在线国产精品 | 国产乱性 | 久久精品亚洲精品 | 国产观看 | 午夜视频在线免费观看 | 欧美亚洲国产成人 | 亚洲 欧美 另类 日韩 | 久久久亚洲综合 | 精品日韩一区二区 | 国产日韩精品久久 | 日韩和的一区二区 | 欧美激情精品久久久久久 | 欧美视频二区 |