您现在的位置是:数据库 >>正文
WordPress插件曝新漏洞,超过200万个网站受影响
数据库6人已围观
简介在发现安全漏洞后,安全人员敦促WordPress高级自定义插件的用户更新版本6.1.6。该漏洞被标识为 CVE-2023-30777,与反射式跨站点脚本 XSS) 的情况有关,该漏洞可被滥用向其他良性 ...
在发现安全漏洞后 ,新漏安全人员敦促WordPress高级自定义插件的洞超用户更新版本6.1.6。
该漏洞被标识为 CVE-2023-30777 ,过万个网与反射式跨站点脚本 (XSS) 的站受情况有关 ,该漏洞可被滥用向其他良性网站注入任意可执行脚本。影响
该插件有免费和专业两个版本,新漏有超过两百万的洞超安装。亿华云该漏洞于2023年5月2日被发现并报告给维护人员。过万个网

Patchstack研究员Rafie Muhammad说:该漏洞允许任何未经认证的站受用户窃取敏感信息,在这种情况下 ,影响通过诱使有特权的新漏用户访问特制的URL路径 ,在WordPress网站上进行特权升级。洞超
反射式XSS攻击通常发生在,建站模板过万个网受害者被骗点击电子邮件或其他途径发送的站受假链接 ,导致恶意代码被发送到易受攻击的影响网站,该网站将攻击反射到用户的浏览器上 。
这种社会工程元素意味着反射式XSS不具有与存储式XSS攻击相同的覆盖范围和规模 ,因此攻击者将恶意链接分发给尽可能多的模板下载受害者。
Imperva指出:反射式XSS攻击通常是由于传入的请求没有得到充分的净化,从而允许操纵网络应用程序的功能和激活恶意脚本。
值得注意的是高防服务器,CVE-2023-30777可以在Advanced Custom Fields的默认安装或配置上激活 ,尽管只有对该插件有访问权限的登录用户才有可能这样做。
Craft CMS修补了两个中等强度的XSS漏洞(CVE-2023-30177和CVE-2023-31144),攻击者可以利用这些漏洞提供恶意的有效载荷。香港云服务器
此外,cPanel 产品中还披露了另一个 XSS 漏洞(CVE-2023-29489,CVSS 分数 :6.1),该漏洞可以在没有任何身份验证的情况下被利用来运行任意 JavaScript。
Assetnote的Shubham Shah说:攻击者不仅可以攻击cPanel的管理端口 ,还可以攻击运行在80和443端口的源码库应用程序 。
参考链接 :https://thehackernews.com/2023/05/new-vulnerability-in-popular-wordpress.html
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/news/672d699321.html
相关文章
勒索团伙声称窃取3000份SpaceX火箭设计图 威胁卖给竞争对手
数据库3月17日消息,勒索软件团伙LockBit声称窃取了埃隆·马斯克Elon Musk)旗下SpaceX火箭团队的3000份设计图纸,并威胁要将它们出售给其竞争对手。本周早些时候,LockBit向马斯 ...
【数据库】
阅读更多勒索团伙声称窃取3000份SpaceX火箭设计图 威胁卖给竞争对手
数据库3月17日消息,勒索软件团伙LockBit声称窃取了埃隆·马斯克Elon Musk)旗下SpaceX火箭团队的3000份设计图纸,并威胁要将它们出售给其竞争对手。本周早些时候,LockBit向马斯 ...
【数据库】
阅读更多如何管理现代云原生应用程序中的漏洞
数据库漏洞管理是一种主动识别、管理和修复网络漏洞以提高企业应用程序、软件和设备安全性的方法,包括识别 IT资产中的漏洞、评估风险以及对系统和网络采取适当的措施。为保护系统和网络免受安全漏洞和数据盗窃的影响, ...
【数据库】
阅读更多