您现在的位置是:IT资讯 >>正文
高危 WordPress 插件漏洞威胁超一万个网站安全
IT资讯83972人已围观
简介漏洞概述热门WordPress插件Eventin近日曝出严重权限提升漏洞CVE-2025-47539),导致超过10,000个网站面临完全被控制的风险。该漏洞允许未认证攻击者无需用户交互即可创建管理员 ...
热门WordPress插件Eventin近日曝出严重权限提升漏洞(CVE-2025-47539),高危导致超过10,洞威000个网站面临完全被控制的风险。该漏洞允许未认证攻击者无需用户交互即可创建管理员账户,胁超从而完全掌控受影响网站。个网站安全研究人员强烈建议用户立即升级至4.0.27版本 ,安全该版本已包含针对此关键漏洞的建站模板高危修复补丁。

由Themewinter开发的洞威Eventin插件被广泛用于WordPress网站的活动管理功能。由于该插件在数千个网站中的胁超广泛部署,源码库使得该漏洞影响尤为严重 。个网站成功利用此漏洞可能导致网站篡改、安全数据窃取 、高危恶意软件注入 ,洞威或被用于更大规模的胁超僵尸网络攻击。服务器租用
技术细节Patchstack研究人员发现,个网站漏洞源于Eventin插件中处理演讲者导入功能的安全REST API端点存在安全缺陷 。该漏洞最初由安全研究员Denver Jackson于2025年4月19日通过Patchstack零日漏洞赏金计划报告,并因此获得600美元奖励。
漏洞的亿华云核心问题在于import_item_permissions_check()函数仅简单返回true而未执行任何实际权限验证 :
复制public function import_item_permissions_check($request) { return true; }1.这种实现方式允许任何未认证用户访问该端点 。结合处理导入用户数据时缺乏角色验证的缺陷,攻击者可以提交包含管理员角色指定的CSV文件 :
复制$args = [ first_name => !empty($row[name]) ? $row[name] : , // 其他用户详情... role => !empty($row[role]) ? $row[role] : , ];1.2.3.4.5. 修复方案Themewinter已在2025年4月30日发布的4.0.27版本中修复该漏洞,免费模板通过实施适当的权限检查并限制用户导入期间允许的角色 :
复制public function import_item_permissions_check($request) { return current_user_can(etn_manage_organizer) || current_user_can(etn_manage_event); }1.2.3.安全专家强烈建议使用Eventin插件的WordPress网站管理员立即升级至4.0.27或更高版本。无法立即升级的用户应考虑暂时禁用该插件,高防服务器由于此漏洞无需认证即可利用,其在野利用风险极高 。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/html/001a399995.html
相关文章
CISA发出警告:Atlassian紧急推出针对Confluence高危零日漏洞的修复程序
IT资讯安全研究人员警告说,Atlassian Confluence 中的一个关键安全漏洞正在受到主动攻击,从而使服务器可以完全接管系统。该错误 (CVE-2022-26134) 是一个命令注入问题,允许未经 ...
【IT资讯】
阅读更多英特尔酷睿Ultra处理器正式发布,230款机型开启AI PC新纪元
IT资讯12 月 15 日,英特尔在北京举办以“AI 无处不在,创芯无所不及”为主题的2023 英特尔新品发布会暨 AI 技术创新派对,携手 ISV、OEM、CSP 产业伙伴在内的 AI 生态,共同见证了英特 ...
【IT资讯】
阅读更多定制芯片会让公共云比私有数据中心更具优势吗?
IT资讯定制芯片正迅速成为公共云和私有数据中心之间的关键区别之一。随着越来越多的公共云供应商继续扩大其定制芯片选择,私有数据中心运营商可能会处于不利地位。公共云和超大规模数据中心运营商,越来越多地转向开发针对 ...
【IT资讯】
阅读更多
热门文章
最新文章
友情链接
- 戴尔PowerFlex 4.0为客户的IT现代化之旅奠定了坚实的基础
- 戴尔科技领先的高清视频解决方案 助力广电行业实现转型升级
- 华硕主板重装系统教程(一步步教你如何重装系统,让华硕主板焕发新生)
- 探索联想510s主板的性能和功能(深入了解联想510s主板的特点和优势)
- 一键Ghost使用教程(快速学习如何使用一键Ghost软件进行系统备份和还原)
- Win10U官方安装教程(从零开始,快速学习Win10系统的安装与配置方法)
- 戴尔科技边缘计算解决方案,助力制造业企业实现智能转型
- 神舟笔记本硬盘分区教程(一键分区,自定义存储,释放笔记本潜力)
- 探索以85gm为主题的健康生活方式(体重管理、饮食调节与运动锻炼的重要性)
- SwatchTouch(探索SwatchTouch的无限可能) 源码库云服务器b2b信息平台网站建设香港物理机企业服务器亿华云