您现在的位置是:人工智能 >>正文
高危 WordPress 插件漏洞威胁超一万个网站安全
人工智能8591人已围观
简介漏洞概述热门WordPress插件Eventin近日曝出严重权限提升漏洞CVE-2025-47539),导致超过10,000个网站面临完全被控制的风险。该漏洞允许未认证攻击者无需用户交互即可创建管理员 ...
热门WordPress插件Eventin近日曝出严重权限提升漏洞(CVE-2025-47539) ,高危导致超过10,洞威000个网站面临完全被控制的风险。该漏洞允许未认证攻击者无需用户交互即可创建管理员账户,胁超从而完全掌控受影响网站。个网站安全研究人员强烈建议用户立即升级至4.0.27版本,安全该版本已包含针对此关键漏洞的免费模板高危修复补丁。

由Themewinter开发的洞威Eventin插件被广泛用于WordPress网站的活动管理功能。由于该插件在数千个网站中的胁超广泛部署,云计算使得该漏洞影响尤为严重。个网站成功利用此漏洞可能导致网站篡改 、安全数据窃取、高危恶意软件注入 ,洞威或被用于更大规模的胁超僵尸网络攻击 。源码下载
技术细节Patchstack研究人员发现,个网站漏洞源于Eventin插件中处理演讲者导入功能的安全REST API端点存在安全缺陷。该漏洞最初由安全研究员Denver Jackson于2025年4月19日通过Patchstack零日漏洞赏金计划报告 ,并因此获得600美元奖励 。
漏洞的服务器租用核心问题在于import_item_permissions_check()函数仅简单返回true而未执行任何实际权限验证 :
复制public function import_item_permissions_check($request) { return true; }1.这种实现方式允许任何未认证用户访问该端点 。结合处理导入用户数据时缺乏角色验证的缺陷,攻击者可以提交包含管理员角色指定的CSV文件 :
复制$args = [ first_name => !empty($row[name]) ? $row[name] : , // 其他用户详情... role => !empty($row[role]) ? $row[role] : , ];1.2.3.4.5. 修复方案Themewinter已在2025年4月30日发布的4.0.27版本中修复该漏洞,高防服务器通过实施适当的权限检查并限制用户导入期间允许的角色 :
复制public function import_item_permissions_check($request) { return current_user_can(etn_manage_organizer) || current_user_can(etn_manage_event); }1.2.3.安全专家强烈建议使用Eventin插件的WordPress网站管理员立即升级至4.0.27或更高版本 。无法立即升级的用户应考虑暂时禁用该插件 ,模板下载由于此漏洞无需认证即可利用 ,其在野利用风险极高。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/news/990c299007.html
上一篇:实现网络安全的十大优秀实践
下一篇:2023年关注的五大网络安全趋势
相关文章
IG、TikTok 为何注入 JS 代码,开发者推出开源工具一探究竟
人工智能本周,一件有关 iOS 隐私安全的事件在国外引发了热议,事件的起因是安全研究员 Felix Krause 发现 Meta 公司旗下的多款软件Facebook、Instagram、Messenger)通 ...
【人工智能】
阅读更多探秘环球云私塾(一站式在线学习平台,助您实现个人成长和职业发展)
人工智能在信息时代,教育已经不再局限于传统的课堂教学,而是逐渐转向线上教育。而环球云私塾作为一站式在线学习平台,不仅提供丰富多样的学习资源,还致力于打造高质量的教育服务,助您在个人成长和职业发展中取得巨大的成 ...
【人工智能】
阅读更多以诚信空调如何成为用户首选的家庭空调品牌?(揭秘以诚信空调的卓越性能与优质服务)
人工智能作为家庭生活的必备电器之一,空调在如今的生活中扮演着重要的角色。然而,在市面上琳琅满目的空调品牌中,究竟有哪些能够真正符合消费者需求,并拥有出色的性能和服务呢?而以诚信空调作为家庭空调领域的翘楚,无疑 ...
【人工智能】
阅读更多