您现在的位置是:网络安全 >>正文
超百万站点使用,WordPress 插件 AIOS 被曝以明文记录密码
网络安全193人已围观
简介Bleeping Computer 网站披露,超过百万 WordPress 网站使用的 All-In-One SecurityAIOS)WordPress安全插件被曝将用户尝试登录的明文密码记录到网站 ...
Bleeping Computer 网站披露,超百插件超过百万 WordPress 网站使用的点使 All-In-One Security(AIOS)WordPress安全插件被曝将用户尝试登录的明文密码记录到网站数据库中 ,此举可能危及账户安全。被曝

AIOS 是明文密码 Updraft 开发的一体式解决方案 ,主要为 WordPress 网站提供网络应用程序防火墙、记录内容保护和登录安全工具,超百插件以阻止机器人并防止暴力攻击 。点使
大约在三周前,被曝一位用户反应 AIOS v5.1.9 插件不仅将用户尝试登录记录到 aiowps_audit_log 数据库表中 ,明文密码用于跟踪登录、免费模板记录注销和失败的超百插件登录事件 ,还记录了用了输入的点使密码。该用户担心此举违反了包括NIST 800-63 3、被曝ISO 27000和GDPR在内的明文密码多项安全合规标准,
1689565567_64b4b97ff31c5bf272307.png!small?记录1689565568131
漏洞的初步报告(wordpress.org)
接到反馈后 ,Updraft 方面回应称该问题是一个 "已知错误" ,并含糊地承诺将在下一个版修复问题 。在意识到问题的模板下载严重性后,Updraft 支持人员两周前向相关用户提供了即将发布的开发版 ,但是试图安装开发版的用户仍指出密码日志没有被删除 。
修复程序现已发布7 月 11 日 ,AIOS 供应商发布了 5.2.0 版本,其中包括一个防止保存明文密码并清除旧条目的修复程序 。AIOS 供应商在公告中一再强调 AIOS 发布的 5.2.0 版本更新版本修复了 5.1.9 版本中存在的一个错误 ,服务器租用该错误导致用户密码以明文形式添加到 WordPress 数据库中 。
一旦“恶意”网站管理员在用户可能使用相同密码的其他服务上尝试利用这些密码,此举会带来一些安全问题。此外,一旦被暴露者的登录信息在这些平台上没有受到双因素身份验证的保护 ,“恶意”管理员就可以轻易接管用户的账户。
除了“恶意”管理员带来的安全风险外,使用 AIOS 的源码下载网站还将面临黑客入侵的风险 ,这些黑客一旦获得网站数据库访问权限,便有可能会以明文形式泄露用户密码 。
1689565596_64b4b99c5c477911bdef9.png!small
截止到文章发布 ,WordPress.org 统计数据显示大约四分之一的 AIOS 用户已将更新应用 5.2.0 版本 ,因此推算大概仍有超过 75 万个网站处于易受攻击状态。
更不幸的是 ,WordPress 一直以来都是网络攻击者的亿华云攻击目标,一些使用 AIOS 的网站可能已经被泄露,再加上该安全问题已经在网上传播了三周多,且 Updraft 没有警告用户暴露风险的增加,因此 ,可能已经发生了一些安全威胁事件。
最后,使用 AIOS 的网站应该尽快更新到最新版本,并要求用户重置密码。
文章来源;https://www.bleepingcomputer.com/news/security/wordpress-aios-plugin-used-by-1m-sites-logged-plaintext-passwords/
香港云服务器Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/html/138e699855.html
上一篇:云恶意软件攻击的类型及防御
相关文章
如何最大限度地减少企业受到供应链攻击的风险
网络安全供应链攻击呈上升趋势,许多组织似乎不确定如何应对威胁,但可以采取几个步骤来最大程度地降低参与供应链违规的风险。以下是需要考虑的前五个领域:对您的技术堆栈进行全面的IT审查人们无法保护看不到的东西。为 ...
【网络安全】
阅读更多努比亚Z9Max智能体感开启方法
网络安全1)打开努比亚Z9Max的【设置】,选择【个性功能】;(如下图) 2)点击【智能体感】,【开启】该选项,然后就可以根据自己的需要进行一些智能体感的设置了。(如下图)注:更多精彩教程请关注 ...
【网络安全】
阅读更多使用U盘安装服务器系统的简易教程(利用U盘轻松安装服务器系统,快速搭建你的服务器)
网络安全在搭建服务器系统时,传统的光盘安装方式已经渐渐被淘汰。如今,使用U盘安装服务器系统变得更加流行和便捷。本文将详细介绍使用U盘安装服务器系统的步骤和技巧,帮助你快速搭建个人或企业的服务器。一、准备工作及 ...
【网络安全】
阅读更多
热门文章
最新文章
友情链接
- SKG抽油烟机质量评测(全面分析SKG抽油烟机的性能与可靠性)
- 康佳P2如何打造智能生活新体验(品质、智能与创新的完美结合)
- 尼康D700(探索尼康D700的出色性能和多功能特点)
- 央广银河(金融增值与财富管理的领先机构)
- 推动产学研融合创新发展,紫光云工业互联网平台应用创新推广中心落地辽宁
- 宏基573安装Win7系统教程(详细步骤教您如何在宏基573上安装Windows7)
- 小辣椒JDPlus全方位解读,值得购买吗?(便宜好用的小辣椒JDPlus手机,性价比之王!)
- 从Win10升级到Win7(如何将笔记本电脑系统由Win10改为Win7)
- Root之后手机的变化及影响(探索手机root后的功能和风险)
- OPPOA59信号质量如何?(信号稳定性与通话质量是关键) 网站建设云服务器香港物理机b2b信息平台亿华云源码库企业服务器