成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

黑客利用WordPress插件漏洞獲取超額權(quán)限,500萬個網(wǎng)站面臨安全威脅

安全 黑客攻防
黑客利用的是 CVE-2024-2876,這是一個嚴(yán)重程度為 9.8/10 的關(guān)鍵 SQL 注入漏洞,影響的插件版本為 5.7.14 及更早版本。

網(wǎng)絡(luò)安全研究人員近期發(fā)現(xiàn) WordPress LiteSpeed Cache 插件中存在一個安全漏洞,該漏洞被追蹤為 CVE-2023-40000,未經(jīng)身份驗(yàn)證的威脅攻擊者可利用該漏洞獲取超額權(quán)限。

LiteSpeed Cache 是一種緩存插件,被用于 500 多萬個 WordPress 網(wǎng)站,可幫助加快頁面加載速度、改善訪客體驗(yàn)并提高谷歌搜索排名。

今年4月,Automattic 的安全團(tuán)隊(duì) WPScan 發(fā)現(xiàn),威脅行為者掃描和入侵使用 5.7.0.1 以上版本插件的 WordPress 網(wǎng)站的活動有所增加,因?yàn)檫@些網(wǎng)站存在一個高嚴(yán)重性(8.8)未經(jīng)驗(yàn)證的跨站腳本漏洞,該漏洞被追蹤為 CVE-2023-40000。

在掃描易受攻擊的網(wǎng)站時,來自 94[.]102[.]51[.]144 IP 地址的探測請求超過 120 萬個。

WPScan 報(bào)告稱,這些攻擊使用惡意 JavaScript 代碼注入關(guān)鍵 WordPress 文件或數(shù)據(jù)庫,并創(chuàng)建了名為 "wpsupp-user "或 "wp-configuser "的管理員用戶。

另一個感染跡象是數(shù)據(jù)庫中的 "litespeed.admin_display.messages "選項(xiàng)中出現(xiàn)了 "eval(atob(Strings.fromCharCode "字符串。

惡意 JS 代碼創(chuàng)建流氓管理員用戶,圖源:WPScan

大部分 LiteSpeed Cache 用戶已遷移到不受 CVE-2023-40000 影響的最新版本,但仍有大量用戶(多達(dá) 1,835,000 人)運(yùn)行有漏洞的版本。

鎖定電子郵件訂閱者插件

攻擊者可通過在 WordPress 網(wǎng)站上創(chuàng)建管理員賬戶的功能獲得網(wǎng)站的完全控制權(quán),從而修改內(nèi)容、安裝插件、更改關(guān)鍵設(shè)置、將流量重定向到不安全的網(wǎng)站、分發(fā)惡意軟件、網(wǎng)絡(luò)釣魚或竊取可用的用戶數(shù)據(jù)。

本周初,Wallarm 報(bào)道了另一起針對 WordPress 插件 "電子郵件訂閱者 "創(chuàng)建管理員賬戶的攻擊活動。

黑客利用的是 CVE-2024-2876,這是一個嚴(yán)重程度為 9.8/10 的關(guān)鍵 SQL 注入漏洞,影響的插件版本為 5.7.14 及更早版本。

Wallarm表示,在觀察到的攻擊實(shí)例中,CVE-2024-27956 已被用于對數(shù)據(jù)庫執(zhí)行未經(jīng)授權(quán)的查詢,并在易受攻擊的 WordPress 網(wǎng)站(例如,以 "xtw "開頭的網(wǎng)站)上建立新的管理員賬戶。

雖然 "Email Subscribers "遠(yuǎn)沒有 LiteSpeed Cache 那么流行,它的有效安裝總數(shù)只有 90000 個,但觀察到的攻擊表明,黑客不會放過任何能攻擊的機(jī)會。

研究人員建議WordPress 網(wǎng)站管理員將插件立即更新到最新版本,刪除或禁用不需要的組件,并監(jiān)控是否有新的管理員賬戶創(chuàng)建。

如果確認(rèn)出現(xiàn)漏洞,必須對網(wǎng)站進(jìn)行全面清理,需要刪除所有惡意賬戶,重置所有現(xiàn)有賬戶的密碼,并從干凈的備份中恢復(fù)數(shù)據(jù)庫和網(wǎng)站文件。

責(zé)任編輯:趙寧寧 來源: FreeBuf
相關(guān)推薦

2024-02-28 18:19:35

2023-06-01 15:30:21

2024-08-22 12:38:03

2025-05-19 10:09:00

2012-06-15 10:35:19

2011-05-27 10:01:17

2011-05-25 19:22:45

2017-03-09 20:57:26

2021-03-18 10:48:22

漏洞黑客網(wǎng)絡(luò)攻擊

2023-05-08 19:28:11

2020-05-07 10:50:19

黑客漏洞網(wǎng)絡(luò)攻擊

2017-08-14 08:54:01

2021-02-01 09:42:00

漏洞攻擊ICS

2022-01-22 11:56:45

漏洞WordPress電子商務(wù)插件

2020-09-03 11:08:45

黑客漏洞攻擊

2014-07-23 16:50:04

2015-03-13 09:20:57

2021-12-19 07:23:54

黑客WordPress網(wǎng)絡(luò)攻擊

2025-06-24 08:10:00

漏洞網(wǎng)絡(luò)攻擊網(wǎng)絡(luò)安全

2022-01-09 16:41:09

All in One 漏洞安全漏洞
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號

主站蜘蛛池模板: 欧美成视频 | 久久久精品一区 | 91精品国产777在线观看 | 一区二区三区四区在线视频 | 色伊人 | 亚洲精品天堂 | 在线看一区二区三区 | 免费激情网站 | 日本aⅴ中文字幕 | 亚洲一区二区久久久 | 欧美在线色 | 特级毛片 | 欧美精品1区2区3区 免费黄篇 | 欧美日韩综合 | 国产一区二区三区四区hd | 韩三级在线观看 | av超碰 | 曰批视频在线观看 | 黄色成人免费在线观看 | 涩涩视频网站在线观看 | 日韩手机在线看片 | 国产精品99久久久久久久vr | 久久一区二| 精品久久久久久 | 久久久蜜臀国产一区二区 | 在线视频一区二区 | 久久午夜国产精品www忘忧草 | 亚洲精品久久久久久国产精华液 | 亚洲成人福利在线观看 | 免费一级片 | 久久99精品久久久久久琪琪 | 国产片网站| 欧美激情欧美激情在线五月 | 国产伦精品一区二区三区精品视频 | 黄色一级片在线播放 | 成人精品在线视频 | 91动漫在线观看 | 成人免费视频 | 成人性生交a做片 | 香蕉视频1024| 免费在线日韩 |