您现在的位置是:电脑教程 >>正文
LiteSpeed 缓存插件漏洞正对 WordPress 网站构成重大风险
电脑教程47421人已围观
简介WordPress 一款流行插件LiteSpeed Cache 的免费版本最近修复了一个高危的权限提升缺陷,该漏洞可能允许未经身份验证的网站访问者获得管理员权限。LiteSpeed Cache 是一个 ...
WordPress 一款流行插件LiteSpeed Cache 的存插免费版本最近修复了一个高危的权限提升缺陷 ,该漏洞可能允许未经身份验证的洞正对网站访问者获得管理员权限。

LiteSpeed Cache 是网站一个缓存插件 ,被超过 600 万个 WordPress 网站使用,构成有助于加速和改善用户浏览体验。风险
新发现的存插被跟踪为 CVE-2024-50550 的高严重性漏洞是由插件的“角色模拟”功能中的香港云服务器弱哈希检查引起的 ,该功能旨在模拟用户角色 ,洞正对以帮助爬虫从不同的网站用户级别进行站点扫描。
该功能的构成函数 (is_role_simulation()) 使用存储在 cookie 中的弱安全哈希值(litespeed_hash 和 litespeed_flash_hash)执行两个主要检查。 但是风险 ,这些哈希值的存插生成具有有限的随机性 ,服务器租用因此在某些配置下是洞正对可预测的。
要使 CVE-2024-50550 可被利用 ,网站需要在爬网程序中配置以下设置:
运行持续时间和间隔设置在 2500 到 4000 秒之间。构成服务器负载限制设置为 0。风险角色模拟设置为 administrator 。Patchstack 的安全研究员称 ,尽管哈希值有 32 个字符长度,但攻击者可以在 100 万种可能性的集合中进行暴力破解 。
成功利用此漏洞的源码库攻击者可以模拟管理员角色,这意味着他们可以上传和安装任意插件或恶意软件、访问后端数据库、编辑网页等 。
10 月 17 日,供应商 LiteSpeed Technologies 在插件的 6.5.2 版本中发布了针对 CVE-2024-50550 的修复程序,提高了哈希值的随机性,并使暴力破解变得几乎无效。但根据 WordPress.org 下载统计数据 ,自补丁发布以来,高防服务器大约有 200 万个网站进行了升级,仍有 400 万个网站暴露在漏洞中 。
LiteSpeed 的安全难题今年对于 LiteSpeed Cache 及其用户来说是多事之秋 ,因为这个流行的插件出现了多个关键漏洞,其中一些漏洞被用到了实际的攻击事件中。
2024 年 5 月 ,黑客利用具有未经身份验证的跨站点脚本缺陷 (CVE-2023-40000) 的过时版本的模板下载插件创建管理员帐户并接管站点 。
2024年 8 月,研究人员发现了一个关键的未经身份验证的权限提升漏洞 (CVE-2024-28000),警告其很容易被利用。在披露后的几个小时内 ,攻击者就发起了大规模攻击,Wordfence阻止的恶意尝试次数达到了5万次 。
2024年9月 ,该插件还修复了一个漏洞(CVE-2024-44000),建站模板该漏洞能导致未经身份验证的帐户接管。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/news/149e499846.html
相关文章
QQ大批账号被盗,网络安全该如何维护?
电脑教程6月27日,“QQ回应大批账号被盗”事件登上某平台热搜。6月26日晚,许多网友反映自己或朋友的QQ被盗了,并且发布或接收到多条色情图片、黄色网站链接。对此,腾讯QQ在6月27日午间回应称,主要原因系用 ...
【电脑教程】
阅读更多探索二维码的创作艺术(解析二维码的视觉语言与创新应用)
电脑教程在数字化时代的今天,二维码已经成为了人们生活中不可或缺的一部分。然而,除了作为一种功能性工具被广泛使用外,二维码在艺术创作中也有着独特的魅力和无限的可能性。本文将深入探讨如何创作与二维码相关的艺术作品 ...
【电脑教程】
阅读更多揭秘LG曲面手机(以LG曲面手机的设计、功能和性能为例,探讨曲面手机的优劣)
电脑教程近年来,曲面手机在市场上逐渐占据一席之地,而LG作为知名手机品牌,也推出了自己的曲面手机产品。本文将以LG曲面手机为例,从设计、功能和性能三个方面探讨曲面手机的优劣。设计方面:外观吸引眼球曲面屏幕:更 ...
【电脑教程】
阅读更多
热门文章
最新文章
友情链接
- 数据中心在冷却、成本和二氧化碳减排方面均未达到目标
- 将安全内建于开发流程中:威胁应对分步指南(Build Security In) - 上
- 神舟战神笔记本电脑质量如何?(探索神舟战神笔记本电脑的品质与性能)
- W7手动还原系统教程(一步步教您如何使用W7手动还原系统,保护和修复您的计算机)
- 618风控战升级,瑞数信息“动态安全+AI”利剑出鞘
- 新型 PumaBot 僵尸网络瞄准 Linux 物联网设备窃取 SSH 凭证并挖矿
- 戴尔PowerEdge以高性能计算 为奥运健儿保驾护航
- Realtek 蓝牙安全连接配对漏洞可导致攻击者发起拒绝服务攻击
- 身份安全成焦点:Palo Alto Networks拟以250亿美元收购CyberArk
- 微软联合执法机构捣毁全球 Lumma 窃密软件网络 云服务器亿华云企业服务器源码库网站建设b2b信息平台香港物理机