您现在的位置是:系统运维 >>正文
WordPress 迁移插件存在漏洞,或引发大规模数据泄露
系统运维6人已围观
简介Bleeping Computer 网站披露,拥有 500 万安装用户的 WordPress 网站数据迁移插件 All-in-One WP Migration 存在未经身份验证的访问令牌操作漏洞,攻击 ...
Bleeping Computer 网站披露 ,移插拥有 500 万安装用户的漏洞 WordPress 网站数据迁移插件 All-in-One WP Migration 存在未经身份验证的访问令牌操作漏洞 ,攻击者可借此访问网站敏感的或引数据信息 。

漏洞被追踪为 CVE-2023-40004 ,规模允许未经身份验证的数据“用户”访问和操纵受影响扩展上的服务器租用令牌配置 ,使网络攻击者将网站迁移数据转移到自身的泄露第三方云服务账户或恢复恶意备份,一旦成功利用 CVE-2023-40004 ,移插导致包括用户详细信息、漏洞关键网站数据和专有信息等数据信息泄露。或引
All-in-One WP Migration 是规模一款流行的香港云服务器 WordPress 网站迁移工具,适用于非技术和经验不足的数据用户,允许将数据库、泄露媒体、移插插件和主题无缝导出到一个易于在新目的漏洞地恢复的单个存档中。模板下载
Patchstack 表示插件供应商 ServMask 提供的或引各种高级扩展都包含相同的易受攻击代码片段 ,这些代码片段在 init 函数中缺乏权限和 nonce 验证。(该代码还存在于 Box 扩展 、Google Drive 扩展、One Drive 扩展和 Dropbox 扩展中,这些扩展都是亿华云为了方便使用上述第三方平台的数据迁移过程而创建。)
好消息是,由于 All-in-One WP Migration 只在网站迁移项目中使用,通常不会在其它任何时候激活 ,因此在一定程度上缓解了漏洞带来的安全问题 。免费模板
供应商已发布漏洞安全更新2023 年 7 月 18 日,PatchStack 研究员拉菲-穆罕默德(Rafie Muhammad)发现了 CVE-2023-40004 漏洞 ,随后便报告给了 ServMask 。2023 年 7 月 26 日,供应商 ServMask 发布了安全更新,为 init 函数引入了权限和非 nonce 验证 。

已应用的补丁(Patchstack)
建议受影响的高防服务器第三方扩展用户升级到以下修复版本:
Box 扩展 :v1.54Google Drive 扩展 :v2.80OneDrive 扩展:v1.67Dropbox 扩展 :v3.76此外,研究人员还建议用户使用最新版本的(免费)基础插件 All-in-One WP Migration v7.78。
文章来源 :https://www.bleepingcomputer.com/news/security/wordpress-migration-add-on-flaw-could-lead-to-data-breaches/
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/html/407c799585.html
相关文章
减少勒索病毒影响的八种策略
系统运维业务增长是大多数企业共同的目标。MOXFIVE公司的技术顾问Grant Warkins强调,这不能转移人们对构建和维护更具弹性的架构的注意力,该架构能够保护企业免受数量和复杂性不 ...
【系统运维】
阅读更多关于Pm2在云服务器上造成磁盘不足的解决方案
系统运维[[422462]]前几次一直用FTP工具上传文件到服务器一直报错。从网上也查过不少资料,终于找到原因所在,磁盘不足。于是使用df -h命令。结果一看,40G 100%。于是使用 du -sh *命令 ...
【系统运维】
阅读更多应立即淘汰的七种过时的安全实践
系统运维你的企业是否还在依赖早已过时的安全方法或技术?以下是一些应该被淘汰的过时安全做法。1. 仅依赖边界安全大型油轮运营商国际海道公司(International Seaways)的CIO兼CISO阿米特· ...
【系统运维】
阅读更多