WordPress插件漏洞使“200萬(wàn)個(gè)網(wǎng)站”面臨網(wǎng)絡(luò)攻擊的風(fēng)險(xiǎn)_天天通訊
(資料圖片)
站長(zhǎng)之家(ChinaZ.com)5月9日 消息:據(jù)報(bào)道,由于 WordPress 的“高級(jí)自定義字段”插件中的一個(gè)漏洞導(dǎo)致超過(guò)200萬(wàn)用戶(hù)面臨網(wǎng)絡(luò)攻擊的風(fēng)險(xiǎn)。
據(jù)theregister報(bào)道,Patchstack 研究員 Rafie Muhammad 警告稱(chēng), Advanced Custom Fields 和 Advanced Custom Fields Pro 版本的活躍安裝量超過(guò)200萬(wàn),這些插件用于讓網(wǎng)站運(yùn)營(yíng)商更好地控制他們的內(nèi)容和數(shù)據(jù),例如編輯屏幕和自定義字段數(shù)據(jù)。
Patchstack 研究員 Rafie Muhammad于2月5日發(fā)現(xiàn)了該漏洞,并將其報(bào)告給 Advanced Custom Fields 的供應(yīng)商 Delicious Brains,該公司去年從開(kāi)發(fā)商 Elliot Condon 手中接管了該軟件。
Delicious Brains 發(fā)布插件補(bǔ)丁版本一個(gè)月后,Patchstack 于5月5日發(fā)布了該漏洞的詳細(xì)信息。建議用戶(hù)至少將插件更新到6.1.6版本。
該漏洞被追蹤為CVE-2023-30777CVSS ,嚴(yán)重性評(píng)分為6.1(滿(mǎn)分10),使網(wǎng)站容易受到反射 XSS 攻擊,這些攻擊涉及不法分子將惡意代碼注入網(wǎng)頁(yè)。然后,代碼會(huì)“反射”回來(lái)并在訪問(wèn)者的瀏覽器中執(zhí)行。
也就是漏洞允許某人在另一個(gè)人的頁(yè)面視圖中運(yùn)行 JavaScript,從而允許攻擊者執(zhí)行諸如從頁(yè)面竊取信息、以用戶(hù)身份執(zhí)行操作等操作。如果訪問(wèn)者是登錄的管理用戶(hù),那將是一個(gè)大問(wèn)題,因?yàn)樗麄兊膸?hù)可能會(huì)被劫持,導(dǎo)致網(wǎng)站被不法分子操控。
Patchstack在其報(bào)告中寫(xiě)道:“這個(gè)漏洞允許任何未經(jīng)認(rèn)證的用戶(hù)[竊取]敏感信息,在這種情況下,通過(guò)欺騙特權(quán)用戶(hù)訪問(wèn)精心制作的URL路徑,在WordPress網(wǎng)站上提升特權(quán)。”該機(jī)構(gòu)補(bǔ)充道,“該漏洞可能會(huì)在高級(jí)自定義字段插件的默認(rèn)安裝或配置中觸發(fā)。XSS也只能由有權(quán)訪問(wèn)高級(jí)自定義字段插件的登錄用戶(hù)觸發(fā)。”
(舉報(bào))
為您推薦
- (2023-05-09)【環(huán)球播資訊】弘元綠能(603185):硅片主業(yè)穩(wěn)步發(fā)展 積極布局一體化產(chǎn)能
- (2023-05-09)中國(guó)海防(600764):國(guó)內(nèi)水下電子信息領(lǐng)域龍頭 業(yè)績(jī)改善回暖可期
- (2023-05-09)華福固收:一文讀懂流動(dòng)性分析框架 天天滾動(dòng)
- (2023-05-09)證券行業(yè)2022年年報(bào)及2023年一季報(bào)業(yè)績(jī)綜述:2022年表現(xiàn)不佳 2023年一季度企穩(wěn)回升_世界時(shí)快訊
- (2023-05-09)宏觀策略日?qǐng)?bào):上海推動(dòng)制造業(yè)高質(zhì)量發(fā)展 廣東印發(fā)清潔生產(chǎn)實(shí)施方案
- (2023-05-09)天天新動(dòng)態(tài):醫(yī)藥生物行業(yè)周報(bào):2023Q1醫(yī)療設(shè)備增長(zhǎng)恢復(fù)較快 關(guān)注疫后復(fù)蘇
- (2023-05-09)房地產(chǎn)行業(yè):五一假期樓市表現(xiàn)平淡 低基數(shù)下成交面積同比增長(zhǎng)超20%|天天簡(jiǎn)訊
最近更新
- (2023-05-09)WordPress插件漏洞使“200萬(wàn)個(gè)網(wǎng)站”面臨網(wǎng)絡(luò)攻擊的風(fēng)險(xiǎn)_天天通訊
- (2023-05-09)5月9日碳化硅板塊跌幅達(dá)2%_每日消息
- (2023-05-09)【快播報(bào)】深圳沃爾瑪撤店_深圳沃爾瑪
- (2023-05-09)福建泉州,是一座被嚴(yán)重低估的城市
- (2023-05-09)今日訊!巨虧130億!江西首富的商業(yè)帝國(guó),敗了
- (2023-05-09)北交所早盤(pán)收評(píng):盤(pán)面回調(diào)走低,中特估全線爆發(fā)、廣咨國(guó)際領(lǐng)漲,新股N海達(dá)爾大漲逾60%_環(huán)球精選
- (2023-05-09)中國(guó)的軍事實(shí)力強(qiáng)大 中國(guó)的軍事實(shí)力到底有多強(qiáng) 熱消息
- (2023-05-09)同比增長(zhǎng)42.57%,廣汽集團(tuán)公布四月產(chǎn)銷(xiāo)數(shù)據(jù)|天天快看點(diǎn)
- (2023-05-09)淮濱縣組織收聽(tīng)收看全省城市排水防澇工作電視電話(huà)會(huì)議
- (2023-05-09)信息技術(shù)板塊走強(qiáng),滬電股份漲停,信息技術(shù)ETF(159939)震蕩上漲0.51%
- (2023-05-09)萬(wàn)祥科技:5月8日獲融資買(mǎi)入158.80萬(wàn)元,占當(dāng)日流入資金比例27.75%
- (2023-05-09)美國(guó)為什么不建高鐵?分析問(wèn)題,請(qǐng)站在市場(chǎng)的角度,而別總是站在政治的角度|全球頭條
- (2023-05-09)容大股份掛牌新三板:主營(yíng)阻尼器等減震產(chǎn)品,2021年凈利2949萬(wàn)元_世界微資訊
- (2023-05-09)生特瑞掛牌新三板:主營(yíng)工程項(xiàng)目綜合服務(wù),2021年凈利3819萬(wàn)元|精彩看點(diǎn)
- (2023-05-09)每日訊息!中紀(jì)委:多名醫(yī)藥代表被帶走!
- (2023-05-09)寶地礦業(yè) (601121):5月9日股價(jià)出現(xiàn)向上跳空缺口|全球熱推薦
- (2023-05-09)美聯(lián)儲(chǔ)金融穩(wěn)定報(bào)告:銀行系統(tǒng)壓力持續(xù)可能造成經(jīng)濟(jì)顯著下滑
- (2023-05-09)北交所主題基金業(yè)績(jī)回暖 今年以來(lái)收益率最高超20%
- (2023-05-09)“吾廬吾亦愛(ài),安能不來(lái)歸”
- (2023-05-09)鴻達(dá)興業(yè):融資凈償還266.35萬(wàn)元,融資余額4.89億元(05-08)|環(huán)球訊息
- (2023-05-09)2010年第3號(hào)臺(tái)風(fēng)_臺(tái)風(fēng)山神 2012年第23號(hào)強(qiáng)臺(tái)風(fēng)
- (2023-05-09)外交部就《環(huán)球時(shí)報(bào)》涉韓報(bào)道表態(tài):有關(guān)媒體觀點(diǎn)反映中國(guó)民意-最新
- (2023-05-09)新股上市之海達(dá)爾:打破國(guó)外精密滑軌壟斷,服務(wù)器滑軌將貢獻(xiàn)主要增量_微頭條
- (2023-05-09)當(dāng)前速訊:中環(huán)控股:中環(huán)中清與鳳臺(tái)縣人民政府、淮河能源訂立戰(zhàn)略合作協(xié)議
- (2023-05-09)天天快資訊:圖騰信息(870046):2022年歸母凈利3042.21萬(wàn)元,同比增長(zhǎng)3.8%
- (2023-05-09)龍釔科技(831879):2022年歸母凈利2463.88萬(wàn)元,同比增長(zhǎng)37.74%
- (2023-05-09)每日觀點(diǎn):宏天信業(yè)(837758):2022年歸母凈利3914.87萬(wàn)元,同比增長(zhǎng)31.23%
- (2023-05-09)圖騰信息(870046):2023年第一季度歸母凈利992.03萬(wàn)元,同比增長(zhǎng)16.46%
- (2023-05-09)撿漏0通電盤(pán)!4TB硬盤(pán)跌至288元
- (2023-05-09)虛擬電廠板塊5月8日漲1.08%,炬華科技領(lǐng)漲,主力資金凈流入2011.29萬(wàn)元