成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

BackupBuddy 插件存在漏洞,WordPress 用戶面臨風(fēng)險

安全
BackupBuddy 插件目前大約有 14 萬個活躍安裝,可以幫助 WordPress 網(wǎng)站管理員輕松管理他們的備份操作,該插件允許用戶將備份存儲到多個不同的線上和本地目錄中。

Wordfence 是一個專注于研究 WordPress 安全的團(tuán)隊,近日他們發(fā)出漏洞警告,警告內(nèi)容顯示自 8 月下旬以來,一個名為 BackupBuddy 的 WordPress 插件中的漏洞已被多起惡意攻擊所利用。

BackupBuddy 插件目前大約有 14 萬個活躍安裝,可以幫助 WordPress 網(wǎng)站管理員輕松管理他們的備份操作,該插件允許用戶將備份存儲到多個不同的線上和本地目錄中。

該漏洞的 CVE ID 為 CVE-2022-31474(CVSS 將其危險程度評級為 7.5),被利用的漏洞存在于一個不安全的下載本地存儲備份的方法,它允許任何未經(jīng)認(rèn)證的用戶從服務(wù)器上獲取任何文件。

這個漏洞允許攻擊者查看你服務(wù)器上任何可以被你的 WordPress 安裝系統(tǒng)讀取的文件內(nèi)容。其中包括 /etc/passwd、/wp-config.php、.my.cnf 和 .accesshash。 這些文件可以提供對系統(tǒng)用戶詳細(xì)信息、WordPress 數(shù)據(jù)庫設(shè)置的未經(jīng)授權(quán)的訪問,甚至以 root 用戶身份對受影響的服務(wù)器提供身份驗證權(quán)限。

更具體地說,該插件為旨在下載本地備份文件的函數(shù)注冊了一個 admin_init hook,該函數(shù)本身沒有任何檢查或隨機(jī)數(shù)驗證。這意味著該函數(shù)可以通過任何管理頁面觸發(fā),包括那些無需認(rèn)證就可以調(diào)用的頁面(admin-post.php),使得未經(jīng)認(rèn)證的用戶有可能調(diào)用該函數(shù)。此外由于備份路徑?jīng)]有經(jīng)過驗證,因此可以提供一個任意文件并隨后下載。

這個安全漏洞影響了 BackupBuddy 8.5.8.0 到 8.7.4.1 版本,但該漏洞在 9 月 2 日的安全更新中(8.7.5 版本)已經(jīng)得到完全解決。

雖然漏洞影響了 BackupBuddy 的多個版本,但 Wordfence 團(tuán)隊發(fā)現(xiàn)第一批針對這個漏洞的攻擊在 8 月 26 日才開始(補(bǔ)丁發(fā)布前一周),并且在短時間內(nèi)就有超過 490 萬次利用該漏洞的攻擊了。

由于這是一個已被積極利用的漏洞,強(qiáng)烈建議開發(fā)者將 BackupBuddy 更新到最新的 8.7.5 補(bǔ)丁版本。研究人員也建議受影響的用戶可以嘗試重置 WordPress 數(shù)據(jù)庫密碼、 更改 WordPress salts、更新存儲在 wp-config.php 文件中的 API 密鑰以及更新 SSH 密鑰等。

責(zé)任編輯:趙寧寧 來源: OSCHINA
相關(guān)推薦

2022-01-22 11:56:45

漏洞WordPress電子商務(wù)插件

2024-02-28 18:19:35

2018-11-02 08:44:17

2020-05-09 10:43:54

網(wǎng)站安全WordPress安全Elementor

2024-02-02 16:34:43

2024-08-05 14:44:27

2025-04-21 01:30:00

微軟漏洞網(wǎng)絡(luò)安全

2020-11-04 10:30:26

移動安全漏洞數(shù)據(jù)泄露

2015-02-06 09:20:33

2015-02-26 13:57:55

2018-09-29 15:36:39

2012-09-21 09:20:20

2025-01-22 09:54:34

2023-01-10 00:11:56

2022-04-26 11:16:49

安全漏洞

2025-02-21 08:10:00

漏洞網(wǎng)絡(luò)安全網(wǎng)絡(luò)攻擊

2025-01-09 14:42:10

微軟裁員

2024-11-01 21:56:02

2025-04-25 04:30:00

網(wǎng)絡(luò)安全

2022-02-12 16:30:02

WordPress安全漏洞插件
點贊
收藏

51CTO技術(shù)棧公眾號

主站蜘蛛池模板: 国产视频一区二区 | 二区亚洲| 精品久久久久一区二区国产 | 18成人在线观看 | 国产精品久久久 | 成人一区二区电影 | 99久久婷婷国产亚洲终合精品 | 操操操操操 | 亚洲天堂中文字幕 | 人人干视频在线 | 日本三级精品 | 久在线 | 中文字幕亚洲视频 | 久草中文网 | 久久久久一区二区 | 国产一区二区三区 | 天天射影院 | 在线资源视频 | 亚洲 欧美 综合 | 精品国产乱码久久久久久88av | 亚洲日本视频 | 午夜男人的天堂 | 丁香婷婷久久久综合精品国产 | 一区二区三区四区免费视频 | 午夜影院在线观看视频 | 欧美黑人国产人伦爽爽爽 | 色爱av| 99久久夜色精品国产亚洲96 | 伊人久久伊人 | 亚洲高清在线观看 | 久久99精品久久久久久秒播九色 | 日韩中文在线视频 | 日韩高清国产一区在线 | 国产成人jvid在线播放 | 午夜免费观看网站 | 羞羞网站在线免费观看 | 精品久久久久一区二区国产 | 久久av网| 欧美日本一区二区 | 亚洲 欧美 日韩在线 | 成人精品一区二区 |