您现在的位置是:电脑教程 >>正文
九万个 WordPress 站点面临本地文件包含漏洞攻击
电脑教程96785人已围观
简介WordPress的Jupiter X Core插件存在严重安全漏洞,使得超过9万个网站面临本地文件包含LFI)和远程代码执行RCE)攻击的风险。该漏洞被追踪为CVE-2025-0366,CVSS评分 ...
WordPress的点面地文洞攻Jupiter X Core插件存在严重安全漏洞,使得超过9万个网站面临本地文件包含(LFI)和远程代码执行(RCE)攻击的临本风险。
该漏洞被追踪为CVE-2025-0366 ,包击CVSS评分为8.8(高危),含漏允许具有贡献者权限的点面地文洞攻攻击者上传恶意的SVG文件并在受影响的服务器上执行任意代码 。
该漏洞利用了Jupiter X Core(一款与高级Jupiter X主题配套的临本插件)中的服务器租用两个连锁弱点 。

插件的包击upload_files()函数(属于Ajax_Handler类)允许贡献者上传SVG文件 ,但未对文件内容进行适当验证 。含漏
虽然文件名通过PHP的点面地文洞攻uniqid()函数进行了随机化处理 ,但由于依赖于服务器微时间戳,临本如果攻击者知道上传时间 ,包击就能预测文件名。含漏此漏洞使得包含嵌入式PHP代码的点面地文洞攻恶意SVG文件得以上传,香港云服务器例如 :

插件Utils类中的临本get_svg()方法未对用户输入进行适当过滤,导致路径遍历漏洞。包击攻击者可以通过操纵$file_name参数包含任意文件 :

通过上传恶意SVG文件并强制通过精心构造的请求使其被包含 ,攻击者能够实现远程代码执行(RCE) 。值得注意的是,研究人员stealth copter通过Wordfence的漏洞赏金计划发现了此漏洞,源码库并获得了782美元的奖励 。
该漏洞的严重性在于其利用门槛较低:
权限提升 :通常权限较低的贡献者用户可能获得服务器的完全控制权。数据泄露:攻击者可以访问敏感文件 ,如_wp-config.php_或数据库凭据 。持久化 :通过植入Webshell,攻击者可以实现长期访问。缓解措施与补丁插件开发商Artbees已于2025年1月29日发布了修复版本(4.8.8) ,高防服务器主要修复内容包括:
严格的文件验证 :限制SVG文件的上传权限仅授予可信用户,并清理文件内容 。路径清理 :在get_svg()中实现realpath检查,防止目录遍历攻击。因此,建议用户更新至Jupiter X Core 4.8.8及以上版本 ,审核用户角色以尽量减少贡献者账户,并配置支持LFI/RCE规则集的Web应用防火墙(WAF)。建站模板
此外,还应检查自定义主题/插件是否存在类似的文件处理漏洞,特别是在SVG/XML解析器中 。鉴于WordPress驱动了全球43%的网站 ,主动的漏洞管理仍至关重要。管理员应优先使用自动化扫描工具,云计算并订阅威胁情报源(如Wordfence Intelligence)以获取实时警报。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/news/590c499405.html
相关文章
ChromeLoader恶意软件激增,恐将威胁全球浏览器
电脑教程据调查,相较年初以来的稳定,ChromeLoader恶意软件的数量在本月有所上升,这将导致浏览器劫持成为一种普遍的威胁。ChromeLoader是一种浏览器劫持程序,它可以修改受害者的网络浏览器设置, ...
【电脑教程】
阅读更多谷歌从市场删除了多个包含恶意软件的Android应用程序
电脑教程谷歌已从其Google Play商店中删除了八个正在传播Joker间谍软件新变体的应用程序,但在此之前,它们已经获得了超过300万次下载。根据网络安全公司Evina的法国安全研究员Maxime Ing ...
【电脑教程】
阅读更多黑客从Wintermute加密货币做市商处窃取1.62亿美元
电脑教程Bleeping Computer 网站披露,数字资产交易公司 Wintermute 首席执行官 Evgeny Gaevoy 宣布 DeFi 相关业务遭到黑客攻击,损失了约 1.622 亿美元。Win ...
【电脑教程】
阅读更多
热门文章
最新文章
友情链接
- 第二届“长城杯”信息安全铁人三项赛(防护赛)总决赛圆满收官
- 网络安全里的人工智能模型:从误用到滥用
- 朝鲜威胁组织 ScarCruft 利用 KoSpy 恶意软件监控安卓用户
- 美国当局追回与2021年Uranium Finance黑客事件相关的3100万美元
- 盘点2024年生成式AI带来的五大新型安全威胁
- 黑客利用YouTube 平台传播复杂的恶意软件
- 黑客滥用 Cloudflare 隧道基础设施传播多种远程访问木马
- Gartner预测到2027年,跨境GenAI滥用引起的AI数据泄露比例将达到40%
- 了解 JWT、OAuth 和 Bearer 令牌
- 微软可信签名服务遭滥用,恶意软件借机获得合法签名 亿华云香港物理机源码库b2b信息平台云服务器网站建设企业服务器