成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

WordPress 遷移插件存在漏洞,或引發(fā)大規(guī)模數(shù)據(jù)泄露

安全
Patchstack 表示插件供應(yīng)商 ServMask 提供的各種高級(jí)擴(kuò)展都包含相同的易受攻擊代碼片段,這些代碼片段在 init 函數(shù)中缺乏權(quán)限和 nonce 驗(yàn)證。

Bleeping Computer 網(wǎng)站披露,擁有 500 萬(wàn)安裝用戶的 WordPress 網(wǎng)站數(shù)據(jù)遷移插件 All-in-One WP Migration 存在未經(jīng)身份驗(yàn)證的訪問令牌操作漏洞,攻擊者可借此訪問網(wǎng)站敏感的數(shù)據(jù)信息。

漏洞被追蹤為 CVE-2023-40004,允許未經(jīng)身份驗(yàn)證的“用戶”訪問和操縱受影響擴(kuò)展上的令牌配置,使網(wǎng)絡(luò)攻擊者將網(wǎng)站遷移數(shù)據(jù)轉(zhuǎn)移到自身的第三方云服務(wù)賬戶或恢復(fù)惡意備份,一旦成功利用 CVE-2023-40004 ,導(dǎo)致包括用戶詳細(xì)信息、關(guān)鍵網(wǎng)站數(shù)據(jù)和專有信息等數(shù)據(jù)信息泄露。

All-in-One WP Migration 是一款流行的 WordPress 網(wǎng)站遷移工具,適用于非技術(shù)和經(jīng)驗(yàn)不足的用戶,允許將數(shù)據(jù)庫(kù)、媒體、插件和主題無(wú)縫導(dǎo)出到一個(gè)易于在新目的地恢復(fù)的單個(gè)存檔中。

Patchstack 表示插件供應(yīng)商 ServMask 提供的各種高級(jí)擴(kuò)展都包含相同的易受攻擊代碼片段,這些代碼片段在 init 函數(shù)中缺乏權(quán)限和 nonce 驗(yàn)證。(該代碼還存在于 Box 擴(kuò)展、Google Drive 擴(kuò)展、One Drive 擴(kuò)展和 Dropbox 擴(kuò)展中,這些擴(kuò)展都是為了方便使用上述第三方平臺(tái)的數(shù)據(jù)遷移過程而創(chuàng)建。)

好消息是,由于 All-in-One WP Migration 只在網(wǎng)站遷移項(xiàng)目中使用,通常不會(huì)在其它任何時(shí)候激活,因此在一定程度上緩解了漏洞帶來(lái)的安全問題。

供應(yīng)商已發(fā)布漏洞安全更新

2023 年 7 月 18 日,PatchStack 研究員拉菲-穆罕默德(Rafie Muhammad)發(fā)現(xiàn)了 CVE-2023-40004 漏洞,隨后便報(bào)告給了 ServMask 。2023 年 7 月 26 日,供應(yīng)商 ServMask 發(fā)布了安全更新,為 init 函數(shù)引入了權(quán)限和非 nonce 驗(yàn)證。

已應(yīng)用的補(bǔ)丁(Patchstack)

建議受影響的第三方擴(kuò)展用戶升級(jí)到以下修復(fù)版本:

  • Box 擴(kuò)展:v1.54
  • Google Drive 擴(kuò)展:v2.80
  • OneDrive 擴(kuò)展:v1.67
  • Dropbox 擴(kuò)展:v3.76

此外,研究人員還建議用戶使用最新版本的(免費(fèi))基礎(chǔ)插件 All-in-One WP Migration v7.78。

文章來(lái)源:https://www.bleepingcomputer.com/news/security/wordpress-migration-add-on-flaw-could-lead-to-data-breaches/

責(zé)任編輯:趙寧寧 來(lái)源: FreeBuf.COM
相關(guān)推薦

2024-04-02 14:29:12

網(wǎng)絡(luò)安全數(shù)據(jù)泄露

2024-08-21 15:14:21

2016-05-30 12:08:14

2014-05-04 15:01:09

2020-10-29 08:33:12

數(shù)據(jù)泄露NitroPDF網(wǎng)絡(luò)安全

2023-09-05 13:53:14

2023-11-22 09:27:15

數(shù)據(jù)遷移

2025-01-03 16:50:03

數(shù)據(jù)安全加密數(shù)據(jù)泄露

2023-10-26 01:26:04

Vaex數(shù)據(jù)數(shù)據(jù)集

2022-06-24 09:00:00

數(shù)據(jù)管理數(shù)據(jù)卷數(shù)據(jù)存儲(chǔ)

2020-07-23 14:03:09

數(shù)據(jù)中心數(shù)據(jù)網(wǎng)絡(luò)

2023-11-21 15:19:51

2025-01-14 13:59:59

2017-02-06 18:00:26

2021-01-28 11:16:28

TikTok漏洞數(shù)據(jù)泄露

2022-12-30 14:14:51

數(shù)據(jù)中心服務(wù)器

2020-06-10 10:00:53

Serverless數(shù)據(jù)處理函數(shù)

2020-12-11 19:52:06

數(shù)據(jù)中心超大規(guī)模數(shù)據(jù)中心

2023-02-14 11:24:36

2014-06-12 13:44:19

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

主站蜘蛛池模板: 蜜桃精品噜噜噜成人av | 真人女人一级毛片免费播放 | 午夜电影网站 | 国产精品视频久久久 | a在线观看 | 亚洲免费人成在线视频观看 | 精品久久久久久国产 | 91婷婷韩国欧美一区二区 | 亚洲国产精品久久久久秋霞不卡 | 国产一级片在线观看视频 | 欧美xxxx性| 日韩色在线 | 亚洲精品片 | 日韩高清一区 | 日日夜夜免费精品 | 国产电影一区二区 | 91在线精品秘密一区二区 | 一区二区三区在线电影 | 九九亚洲| 在线免费av观看 | 国产伦精品一区二区三毛 | 在线视频 欧美日韩 | zzzwww在线看片免费 | 97伦理影院| 国产精品一区二区电影 | 国产一区二区三区久久久久久久久 | 精品一区欧美 | www.久| 狠狠亚洲| 在线成人www免费观看视频 | 亚洲免费人成在线视频观看 | 日日夜夜操天天干 | 日日日日操 | 成在线人视频免费视频 | 欧美精品成人 | 国产精品永久 | 国产亚洲精品久久情网 | 国产精品欧美一区二区三区不卡 | 一区二区三区视频免费观看 | 国产久 | 美女爽到呻吟久久久久 |