您现在的位置是:IT资讯 >>正文
WordPress 插件曝出关键漏洞,导致五万个网站遭受 RCE 攻击
IT资讯46218人已围观
简介Bleeping Computer 网站消息,一个安装了超过 9 万次的 WordPress 插件中存在一个严重的安全漏洞,威胁攻击者能够利用该漏洞获得远程代码执行权限,从而完全控制有漏洞的网站。该插 ...
Bleeping Computer 网站消息 ,插出关一个安装了超过 9 万次的曝键漏 WordPress 插件中存在一个严重的安全漏洞 ,威胁攻击者能够利用该漏洞获得远程代码执行权限,洞导从而完全控制有漏洞的致万站遭网站 。(该插件名为 "Backup Migration" ,个网攻击可帮助管理员自动将网站备份到本地存储或 Google Drive 账户上)

安全漏洞被追踪为 CVE-2023-6553 ,插出关严重性评分为 9.8/10,曝键漏由一个名为 Nex Team 的洞导漏洞“猎人”团队发现。该团队发现漏洞后依据最近推出的免费模板致万站遭漏洞悬赏计划 ,立刻向 WordPress 安全公司 Wordfence 报告了漏洞问题。个网攻击
据悉,插出关CVE-2023-6553 安全漏洞主要影响 Backup Migration 1.3.6 及以下的曝键漏所有插件版本,允许未经认证的洞导威胁攻击者通过/include/backup-heart.PHP 文件注入 PHP 代码获得远程代码执行权限 ,从而接管目标网站 。致万站遭
接收到漏洞通知后,个网攻击Wordfence 方面表示威胁攻击者能够控制传递给 include 的值,然后利用这些值来实现远程代码执行。源码下载这使得未经身份验证的威胁攻击者可以在服务器上轻松执行代码。通过提交特制的请求 ,威胁攻击者还可以利用 CVE-2023-6553 安全漏洞来“包含”任意的恶意 PHP 代码,并在 WordPress 实例的安全上下文中的底层服务器上执行任意命令。
威胁攻击者尝试在备份迁移插件使用的/includes/backup-heart.php 文件中的第 118 行的服务器租用 BMI_INCLUDES 目录(通过将 BMI_ROOT_DIR 与 includes 字符串合并定义)中加入 bypasser.php。但是,BMI_ROOT_DIR 是通过第 62 行的 content-dir HTTP 标头定义的,因此 BMI_ROOT_DIR 依旧受到用户控制。

备份迁移漏洞代码(Wordfence)
接到通知后 ,数小时内就发布了安全补丁12 月 6 日,接到安全漏洞通知后 ,Wordfence 立刻向 BackupBliss(备份迁移插件背后的建站模板开发团队)报告了这一重大安全漏洞 ,开发人员在数小时后发布了补丁。
坏消息是,尽管备份迁移 1.3.8 插件版本的补丁在漏洞报告发布当天就发布了 ,但据 WordPress.org org 下载统计显示 ,近 5 万个使用漏洞版本的 WordPress 网站在近一周后还是需要进行安全防护 。鉴于此 ,安全研究人员强烈督促管理员尽快安装安全更新,香港云服务器以保护其网站免受潜在 CVE-2023-6553 安全漏洞的网络攻击 。
最近一段时间,WordPress 爆出了多起安全事件 ,WordPress 管理员还成为了网络钓鱼活动的目标,威胁攻击者试图利用 CVE-2023-45124 虚构漏洞的虚假 WordPress 安全公告作为诱饵 ,诱骗其管理员安装恶意插件。上周,WordPress 还修复了一个面向属性编程(POP)链漏洞 ,该漏洞允许未经授权的高防服务器威胁攻击者在某些条件下(与多站点安装中的某些插件相结合时)获得任意 PHP 代码执行 。
参考文章 :https://www.bleepingcomputer.com/news/security/50k-wordpress-sites-exposed-to-rce-attacks-by-critical-bug-in-backup-plugin/
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/html/51d599943.html
相关文章
市值暴跌、巨额诉讼,网安一哥走下神坛
IT资讯因CrowdStrike导致全球数百万台电脑蓝屏宕机后,这家全球Top级网络安全公司所面临的惨痛代价正陆续体现。7月19日,由CrowdStrike Falcon版本更新缺陷引发的系统崩溃波及全球超8 ...
【IT资讯】
阅读更多Excel表格判断某数是否介于某区间的方法教程
IT资讯excel表格是一款非常好用的专业数据处理软件,其中的功能非常强大,很多小伙伴都在使用。如果我们想要判断某个数是否介于两两个数值之间,小伙伴们知道具体该如何进行操作吗,其实操作方法是是非常简单的,只需 ...
【IT资讯】
阅读更多索尼xperia xz premium多少钱 索尼xperia xz premium配置
IT资讯索尼移动在北京正式发布xperia xz premium旗舰手机,国行售价也已经公布—5699元。索尼xperia xz premium配置:作为索尼移动2017最受瞩目的旗舰新品,它集合了索尼最好的 ...
【IT资讯】
阅读更多
热门文章
最新文章
友情链接
- 解决未安装音频输出设备的问题(如何在没有音频输出设备的情况下获得音频输出?)
- 红米Note恢复出厂设置密码是什么
- 使用戴尔笔记本微PE装Win10的详细教程(快速方便地安装Windows10操作系统的方法)
- 一体化电脑设置教程(简单操作,快速上手,助你充分利用一体化电脑的功能)
- 三星galaxy xcover3配置怎么样
- 公牛LED灯泡的优势与特点(节能环保,持久耐用,高亮度可调节的智能照明选择)
- U盘装64位系统教程(使用U盘轻松安装64位操作系统)
- 索尼Z5尊享音质全面解析(探究索尼Z5尊享音质的突破之处)
- 华为荣耀7怎么使用智能遥控?
- 红米2怎么合并重复联系人? 香港物理机网站建设b2b信息平台源码库企业服务器亿华云云服务器