您现在的位置是:物联网 >>正文
WordPress插件曝新漏洞,超过200万个网站受影响
物联网918人已围观
简介在发现安全漏洞后,安全人员敦促WordPress高级自定义插件的用户更新版本6.1.6。该漏洞被标识为 CVE-2023-30777,与反射式跨站点脚本 XSS) 的情况有关,该漏洞可被滥用向其他良性 ...
在发现安全漏洞后,新漏安全人员敦促WordPress高级自定义插件的洞超用户更新版本6.1.6 。
该漏洞被标识为 CVE-2023-30777,过万个网与反射式跨站点脚本 (XSS) 的站受情况有关 ,该漏洞可被滥用向其他良性网站注入任意可执行脚本。影响
该插件有免费和专业两个版本,新漏有超过两百万的洞超安装。云计算该漏洞于2023年5月2日被发现并报告给维护人员。过万个网

Patchstack研究员Rafie Muhammad说 :该漏洞允许任何未经认证的站受用户窃取敏感信息,在这种情况下,影响通过诱使有特权的新漏用户访问特制的URL路径,在WordPress网站上进行特权升级。洞超
反射式XSS攻击通常发生在,服务器租用过万个网受害者被骗点击电子邮件或其他途径发送的站受假链接,导致恶意代码被发送到易受攻击的影响网站 ,该网站将攻击反射到用户的浏览器上。
这种社会工程元素意味着反射式XSS不具有与存储式XSS攻击相同的覆盖范围和规模,因此攻击者将恶意链接分发给尽可能多的香港云服务器受害者。
Imperva指出:反射式XSS攻击通常是由于传入的请求没有得到充分的净化 ,从而允许操纵网络应用程序的功能和激活恶意脚本。
值得注意的是免费模板,CVE-2023-30777可以在Advanced Custom Fields的默认安装或配置上激活 ,尽管只有对该插件有访问权限的登录用户才有可能这样做。
Craft CMS修补了两个中等强度的XSS漏洞(CVE-2023-30177和CVE-2023-31144) ,攻击者可以利用这些漏洞提供恶意的有效载荷。亿华云
此外 ,cPanel 产品中还披露了另一个 XSS 漏洞(CVE-2023-29489,CVSS 分数 :6.1),该漏洞可以在没有任何身份验证的情况下被利用来运行任意 JavaScript 。
Assetnote的Shubham Shah说:攻击者不仅可以攻击cPanel的管理端口,还可以攻击运行在80和443端口的模板下载应用程序。
参考链接:https://thehackernews.com/2023/05/new-vulnerability-in-popular-wordpress.html
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/news/783c799209.html
相关文章
移动云与启明星辰联合发布移动云|星辰安全品牌
物联网数字中国时代,企业数字化转型不断深化,云安全市场发展持续高增,其安全更需自主可控、全程可信。基于此,移动云和启明星辰共同打造移动云|星辰安全品牌,聚力协行共筑安全云的压舱石,携手共塑中国云安全产业发展 ...
【物联网】
阅读更多如何将电脑PDF另存为JPG格式(简易教程及技巧分享)
物联网在日常工作和学习中,我们经常会遇到将PDF文件转换为JPG格式的需求,以便于图片的编辑、分享和使用。然而,很多人对于如何将电脑PDF文件另存为JPG格式并不了解。本文将为大家分享一种简单有效的方法,帮 ...
【物联网】
阅读更多FIDO 认证机制遭破解,降级攻击漏洞恐成新威胁
物联网FIDOFast Identity Online)标准素以安全性和用户友好性著称,被广泛应用于无密码认证领域,并被视为防范钓鱼攻击的有效手段。然而,Proofpoint研究团队近期发现了一种可绕过FI ...
【物联网】
阅读更多