您现在的位置是:IT资讯 >>正文
LiteSpeed 缓存插件漏洞正对 WordPress 网站构成重大风险
IT资讯26人已围观
简介WordPress 一款流行插件LiteSpeed Cache 的免费版本最近修复了一个高危的权限提升缺陷,该漏洞可能允许未经身份验证的网站访问者获得管理员权限。LiteSpeed Cache 是一个 ...
WordPress 一款流行插件LiteSpeed Cache 的存插免费版本最近修复了一个高危的权限提升缺陷,该漏洞可能允许未经身份验证的洞正对网站访问者获得管理员权限。

LiteSpeed Cache 是网站一个缓存插件,被超过 600 万个 WordPress 网站使用 ,构成有助于加速和改善用户浏览体验 。风险
新发现的存插被跟踪为 CVE-2024-50550 的高严重性漏洞是由插件的“角色模拟”功能中的香港云服务器弱哈希检查引起的,该功能旨在模拟用户角色,洞正对以帮助爬虫从不同的网站用户级别进行站点扫描 。
该功能的构成函数 (is_role_simulation()) 使用存储在 cookie 中的弱安全哈希值(litespeed_hash 和 litespeed_flash_hash)执行两个主要检查 。 但是风险,这些哈希值的存插生成具有有限的随机性,云计算因此在某些配置下是洞正对可预测的 。
要使 CVE-2024-50550 可被利用,网站需要在爬网程序中配置以下设置:
运行持续时间和间隔设置在 2500 到 4000 秒之间。构成服务器负载限制设置为 0。风险角色模拟设置为 administrator。Patchstack 的安全研究员称,尽管哈希值有 32 个字符长度,但攻击者可以在 100 万种可能性的集合中进行暴力破解。
成功利用此漏洞的亿华云攻击者可以模拟管理员角色 ,这意味着他们可以上传和安装任意插件或恶意软件、访问后端数据库、编辑网页等 。
10 月 17 日 ,供应商 LiteSpeed Technologies 在插件的 6.5.2 版本中发布了针对 CVE-2024-50550 的修复程序 ,提高了哈希值的随机性,并使暴力破解变得几乎无效。但根据 WordPress.org 下载统计数据,自补丁发布以来,源码下载大约有 200 万个网站进行了升级 ,仍有 400 万个网站暴露在漏洞中 。
LiteSpeed 的安全难题今年对于 LiteSpeed Cache 及其用户来说是多事之秋,因为这个流行的插件出现了多个关键漏洞,其中一些漏洞被用到了实际的攻击事件中。
2024 年 5 月,黑客利用具有未经身份验证的跨站点脚本缺陷 (CVE-2023-40000) 的过时版本的免费模板插件创建管理员帐户并接管站点 。
2024年 8 月,研究人员发现了一个关键的未经身份验证的权限提升漏洞 (CVE-2024-28000),警告其很容易被利用。在披露后的几个小时内,攻击者就发起了大规模攻击 ,Wordfence阻止的恶意尝试次数达到了5万次。
2024年9月 ,该插件还修复了一个漏洞(CVE-2024-44000) ,模板下载该漏洞能导致未经身份验证的帐户接管 。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/html/149e499846.html
相关文章
Java 利用PriorityQueue进行无InvokerTransformer反序列化
IT资讯java_PriorityQueuejava.util.PriorityQueue是一个优先队列Queue),节点之间按照优先级大小排序成一棵树。其中PriorityQueue有自己的readObje ...
【IT资讯】
阅读更多探究OPPO手机刷机的方法与注意事项(详解OPPO手机刷机步骤,了解刷机风险与防范)
IT资讯随着科技的不断发展,越来越多的手机用户开始尝试对自己的手机进行刷机操作,以获取更多的个性化定制和系统优化。作为一款备受欢迎的手机品牌,OPPO手机也有许多用户对其刷机方法感兴趣。本文将详细介绍OPPO ...
【IT资讯】
阅读更多以SE玩游戏的乐趣(探索游戏世界,发现无尽可能性)
IT资讯在现代社会,电子游戏已经成为人们生活中不可或缺的一部分。而SESimulation&Exploration)类游戏则以其开放性和自由度广受欢迎。本文将从探索游戏世界、发现无尽可能性等方面,介绍 ...
【IT资讯】
阅读更多
热门文章
最新文章
友情链接
- 数据中心电源的五大趋势
- 迈凯亚耳机的音质表现如何?(探索迈凯亚耳机音质的细节与特点)
- HP系统重装教程(详解HP系统重装步骤,让你的电脑焕然一新)
- 推动产学研融合创新发展,紫光云工业互联网平台应用创新推广中心落地辽宁
- 温莎资本(揭秘温莎资本的成功秘诀与发展战略)
- 探索触控耳机的革新之道(解锁未来音乐体验,触摸即操控)
- iPhone7防抖技术(探索iPhone7防抖技术的出色表现和关键特性)
- 小辣椒JDPlus全方位解读,值得购买吗?(便宜好用的小辣椒JDPlus手机,性价比之王!)
- 《雨林木风win764系统安装教程》(详细教你如何安装雨林木风win764系统)
- Metabones(全面解析Metabones的优势及应用领域) 云服务器b2b信息平台网站建设企业服务器香港物理机亿华云源码库