您现在的位置是:电脑教程 >>正文
WP Automatic WordPress 插件遭遇数百万次 SQL 注入攻击
电脑教程38368人已围观
简介有研究人员披露,黑客目前正积极利用 WordPress 的 WP Automatic 插件中的一个严重漏洞来创建具有管理权限的用户账户,并植入后门以实现长期访问。WP Automatic 现已被安装在 ...
有研究人员披露,插件黑客目前正积极利用 WordPress 的遭遇L注 WP Automatic 插件中的一个严重漏洞来创建具有管理权限的用户账户 ,并植入后门以实现长期访问。数百
WP Automatic 现已被安装在 30000 多个网站上 ,入攻让管理员自动从各种在线资源导入内容(如文本 、插件图片、遭遇L注视频) ,数百并在 WordPress 网站上发布。入攻该漏洞被认定为 CVE-2024-27956,插件严重程度为 9.9/10。遭遇L注

3 月 13 日,数百PatchStack 漏洞缓解服务的入攻研究人员公开披露了这一漏洞 ,并将其描述为一个 SQL 注入漏洞,高防服务器插件存在于插件的遭遇L注用户验证机制中 ,攻击者可以绕过该机制来执行恶意 SQL 查询。数百
通过发送特制请求 ,攻击者还可以将任意 SQL 代码注入站点的数据库并获得提升的权限 。可能影响到 3.9.2.0 之前的 WP Automatic 版本。
已观察到超过 550 万次攻击尝试自 PatchStack 披露该安全问题以来,Automattic 的 WPScan 已观察到超过 550 万次试图利用该漏洞的攻击 ,其中大部分攻击记录于 3 月 31 日 。
WPScan 报告称 ,在获得目标网站的源码库管理员访问权限后,攻击者会创建后门并混淆代码,使其更难被发现 。
WPScan的一份报告中指出:一旦WordPress网站被入侵,攻击者就会通过创建后门和混淆代码来确保其访问的持久性。为了防止其他黑客利用同样的问题入侵网站并避免被发现 ,黑客还会将有漏洞的文件重命名为 “csv.php”。黑客一旦成功控制了网站,通常会安装额外的插件,允许上传文件和编辑代码。
WPScan 提供了一套入侵指标 ,建站模板可以帮助管理员确定网站是否被黑客入侵。管理员可以通过查找是否存在以 “xtw ”开头的管理员账户以及名为 web.php 和 index.php 的文件(这两个文件是在最近的攻击活动中植入的后门)来检查黑客接管网站的迹象。
为降低被入侵的风险,研究人员建议 WordPress 网站管理员将 WP Automatic 插件更新到 3.92.1 或更高版本。
为了应对这种威胁 ,研究人员敦促网站所有者立即采取行动保护他们的WordPress网站 。源码下载并提出了几种主要的缓解措施 ,包括:
插件更新: 确保WP-Automatic插件已更新到最新版本 。用户帐户审查:定期审查和审核 WordPress 中的用户帐户,删除任何未经授权或可疑的管理员用户 。安全监控:使用强大的安全监控工具和服务(如 Jetpack Scan)来检测和响应您网站上的恶意活动 。此外,如果您使用的是 Jetpack Scan,并且希望增强网站的安全性,模板下载请考虑启用增强保护 。通过激活此功能,您可以授权 Web 应用程序防火墙 (WAF) 检查针对可能易受攻击的独立 PHP 文件的请求 。这意味着,即使攻击者试图直接向 PHP 文件发送请求 ,我们的 WAF 也会在那里检查并保护您的网站免受潜在威胁 。备份和还原: 维护网站数据的最新备份 ,以便在发生入侵时快速恢复 。对于使用旧版本 wp-automatic 插件的 Jetpack WAF 用户 ,我们创建了一个规则,香港云服务器可以有效地阻止对易受攻击的 PHP 文件的访问 ,确保所有恶意请求都被拒绝。我们还在恶意软件数据库中添加了新规则 ,以检测和清除此活动中使用的恶意软件 。
WPScan 还建议网站所有者经常创建网站备份,以便在出现漏洞时快速安装副本 。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/news/437e499558.html
相关文章
为什么物联网安全性引发了对身份盗窃的担忧?
电脑教程物联网是连接互联网的设备和传感器的统称,它代表了一个新的技术时代。这种硬件利用了连接性、硬件、小型化、云计算、数据处理、集成等方面的进步,为消费者和企业带来了好处。很多人都熟悉消费者对物联网技术的接受 ...
【电脑教程】
阅读更多乐视手机2如何,好不好?(一款超值实惠的智能手机选择)
电脑教程随着科技的不断发展,智能手机已经成为人们生活中必不可少的一部分。在市场上,有许多品牌和型号的智能手机可供选择,其中乐视手机2备受消费者关注。乐视手机2到底好不好呢?下面将详细介绍它的各个方面,为大家提 ...
【电脑教程】
阅读更多2022流行的大规模无服务器扩展指南!
电脑教程译者 | 蔡柱梁策划 | Ethan本文讨论了目前流行的用于实现无服务器架构扩展用例的架构,以及何时可以使用它们。在本文中,我们讨论了大规模运行无服务器的注意事项。本文还讨论了目前流行的用于实现这种无 ...
【电脑教程】
阅读更多
热门文章
最新文章
友情链接
- 小米Note2(小米Note2在市场上受到广泛关注,销量持续飙升)
- 新型解码芯片创数据传输能效纪录,功耗仅有同类产品 1~10%
- Android M怎么样?
- 相机CF卡芯片损坏解决方法(教你应对相机CF卡芯片损坏的情况,避免数据丢失)
- 酷派8298A01(一款令人惊艳的智能手机,助力你潮流尽显个性)
- 公牛LED灯泡的优势与特点(节能环保,持久耐用,高亮度可调节的智能照明选择)
- 以miss定制版黑轴怎么样?(打造专属个性化机械键盘)
- 以讯景R7265显卡的性能和特点详解(高性价比的显卡选择,探究以讯景R7265的强大性能与独特特点)
- 索尼手提电脑大白菜重装系统教程(详细步骤教你轻松重装索尼手提电脑系统)
- U盘装64位系统教程(使用U盘轻松安装64位操作系统) 亿华云b2b信息平台香港物理机源码库企业服务器云服务器网站建设