您现在的位置是:网络安全 >>正文
黑客利用WordPress插件漏洞获取超额权限,500万个网站面临安全威胁
网络安全9578人已围观
简介网络安全研究人员近期发现 WordPress LiteSpeed Cache 插件中存在一个安全漏洞,该漏洞被追踪为 CVE-2023-40000,未经身份验证的威胁攻击者可利用该漏洞获取超额权限。L ...
网络安全研究人员近期发现 WordPress LiteSpeed Cache 插件中存在一个安全漏洞 ,黑客该漏洞被追踪为 CVE-2023-40000,利用临安未经身份验证的洞获威胁攻击者可利用该漏洞获取超额权限。
LiteSpeed Cache 是取超全威一种缓存插件 ,被用于 500 多万个 WordPress 网站 ,额权可帮助加快页面加载速度、限万胁改善访客体验并提高谷歌搜索排名。个网

今年4月,站面Automattic 的黑客安全团队 WPScan 发现,威胁行为者扫描和入侵使用 5.7.0.1 以上版本插件的利用临安 WordPress 网站的活动有所增加,源码库因为这些网站存在一个高严重性(8.8)未经验证的洞获跨站脚本漏洞,该漏洞被追踪为 CVE-2023-40000 。取超全威
在扫描易受攻击的额权网站时,来自 94[.]102[.]51[.]144 IP 地址的限万胁探测请求超过 120 万个 。
WPScan 报告称 ,个网这些攻击使用恶意 JavaScript 代码注入关键 WordPress 文件或数据库,并创建了名为 "wpsupp-user "或 "wp-configuser "的管理员用户。
另一个感染迹象是数据库中的 "litespeed.admin_display.messages "选项中出现了 "eval(atob(Strings.fromCharCode "字符串。亿华云

恶意 JS 代码创建流氓管理员用户,图源:WPScan
大部分 LiteSpeed Cache 用户已迁移到不受 CVE-2023-40000 影响的最新版本 ,但仍有大量用户(多达 1,835,000 人)运行有漏洞的版本。
锁定电子邮件订阅者插件攻击者可通过在 WordPress 网站上创建管理员账户的功能获得网站的完全控制权 ,从而修改内容、安装插件 、更改关键设置、将流量重定向到不安全的网站、分发恶意软件 、建站模板网络钓鱼或窃取可用的用户数据 。
本周初,Wallarm 报道了另一起针对 WordPress 插件 "电子邮件订阅者 "创建管理员账户的攻击活动 。
黑客利用的是 CVE-2024-2876 ,这是一个严重程度为 9.8/10 的关键 SQL 注入漏洞 ,影响的插件版本为 5.7.14 及更早版本。
Wallarm表示,免费模板在观察到的攻击实例中 ,CVE-2024-27956 已被用于对数据库执行未经授权的查询 ,并在易受攻击的 WordPress 网站(例如,以 "xtw "开头的网站)上建立新的管理员账户 。
虽然 "Email Subscribers "远没有 LiteSpeed Cache 那么流行,它的有效安装总数只有 90000 个,但观察到的攻击表明 ,云计算黑客不会放过任何能攻击的机会。
研究人员建议WordPress 网站管理员将插件立即更新到最新版本,删除或禁用不需要的组件,并监控是否有新的管理员账户创建 。
如果确认出现漏洞 ,必须对网站进行全面清理 ,需要删除所有恶意账户,重置所有现有账户的密码 ,并从干净的香港云服务器备份中恢复数据库和网站文件。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/news/588f599406.html
相关文章
网络安全管理制度不可缺少强执行力
网络安全引言随着科技的迅猛发展,网络安全管理制度、规范及执行力成为确保信息系统安全的不可或缺的组成部分。我们不是不够专业和敬业,可能是缺少了真正的执行力。本文将深入探讨网络安全管理制度的定义、其重要性、规范的 ...
【网络安全】
阅读更多如何提高数据中心的安全性?
网络安全数据中心运营商和用户应遵循安全程序以确保数据安全。 即使云计算变得越来越流行,周围仍然有很多企业数据中心,这使得它们成为网络窃贼和恶意黑客非常有吸引力的目标。国家网络安全中心 (NCSC ...
【网络安全】
阅读更多U盘制作XP系统盘教程(简单易懂的XP系统盘制作方法,让您随时随地安装系统)
网络安全在使用电脑的过程中,我们经常会遇到需要重新安装操作系统的情况。而制作一个XP系统盘,可以让我们随时随地进行系统安装,方便快捷。本文将详细介绍使用U盘制作XP系统盘的教程,让您轻松掌握制作技巧。选择合适 ...
【网络安全】
阅读更多
热门文章
最新文章
友情链接
- 体验XboxOneX的卓越性能与极致画质(探索一台引领游戏娱乐新纪元的游戏机)
- 如何找回ID账号和密码?(有效方法帮助你找回丢失的账号和密码)
- 央广银河(金融增值与财富管理的领先机构)
- 金立S5(金立S5的游戏性能如何?一起来看看吧!)
- 蒸汽吸尘器的清洁效果及优点(以蒸汽吸尘器为主题的家居清洁新选择)
- 光伏、中水、余热……2022北京13个数据中心能评展现五大趋势
- SKG抽油烟机质量评测(全面分析SKG抽油烟机的性能与可靠性)
- 《雨林木风win764系统安装教程》(详细教你如何安装雨林木风win764系统)
- 探索触控耳机的革新之道(解锁未来音乐体验,触摸即操控)
- 中兴A2015顶配(性能强大,拍照出色,超高性价比引领市场潮流) 亿华云香港物理机网站建设企业服务器源码库云服务器b2b信息平台