您现在的位置是:系统运维 >>正文
九万个 WordPress 站点面临本地文件包含漏洞攻击
系统运维96411人已围观
简介WordPress的Jupiter X Core插件存在严重安全漏洞,使得超过9万个网站面临本地文件包含LFI)和远程代码执行RCE)攻击的风险。该漏洞被追踪为CVE-2025-0366,CVSS评分 ...
WordPress的点面地文洞攻Jupiter X Core插件存在严重安全漏洞 ,使得超过9万个网站面临本地文件包含(LFI)和远程代码执行(RCE)攻击的临本风险。
该漏洞被追踪为CVE-2025-0366 ,包击CVSS评分为8.8(高危) ,含漏允许具有贡献者权限的点面地文洞攻攻击者上传恶意的SVG文件并在受影响的服务器上执行任意代码 。
该漏洞利用了Jupiter X Core(一款与高级Jupiter X主题配套的临本插件)中的源码下载两个连锁弱点 。

插件的包击upload_files()函数(属于Ajax_Handler类)允许贡献者上传SVG文件,但未对文件内容进行适当验证。含漏
虽然文件名通过PHP的点面地文洞攻uniqid()函数进行了随机化处理 ,但由于依赖于服务器微时间戳,临本如果攻击者知道上传时间,包击就能预测文件名 。含漏此漏洞使得包含嵌入式PHP代码的点面地文洞攻恶意SVG文件得以上传,建站模板例如:

插件Utils类中的临本get_svg()方法未对用户输入进行适当过滤 ,导致路径遍历漏洞。包击攻击者可以通过操纵$file_name参数包含任意文件 :

通过上传恶意SVG文件并强制通过精心构造的请求使其被包含 ,攻击者能够实现远程代码执行(RCE) 。值得注意的是 ,研究人员stealth copter通过Wordfence的漏洞赏金计划发现了此漏洞,服务器租用并获得了782美元的奖励。
该漏洞的严重性在于其利用门槛较低:
权限提升:通常权限较低的贡献者用户可能获得服务器的完全控制权 。数据泄露 :攻击者可以访问敏感文件,如_wp-config.php_或数据库凭据 。持久化:通过植入Webshell,攻击者可以实现长期访问。缓解措施与补丁插件开发商Artbees已于2025年1月29日发布了修复版本(4.8.8) ,亿华云主要修复内容包括:
严格的文件验证:限制SVG文件的上传权限仅授予可信用户,并清理文件内容。路径清理 :在get_svg()中实现realpath检查 ,防止目录遍历攻击 。因此 ,建议用户更新至Jupiter X Core 4.8.8及以上版本,审核用户角色以尽量减少贡献者账户,并配置支持LFI/RCE规则集的Web应用防火墙(WAF) 。免费模板
此外 ,还应检查自定义主题/插件是否存在类似的文件处理漏洞,特别是在SVG/XML解析器中。鉴于WordPress驱动了全球43%的网站,主动的漏洞管理仍至关重要。管理员应优先使用自动化扫描工具,云计算并订阅威胁情报源(如Wordfence Intelligence)以获取实时警报。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/html/601c599393.html
相关文章
银行“大盗” Carbanak 勒索软件卷土重来
系统运维据观察,名为 "Carbanak "的银行恶意软件近日又有新动作。有黑客利用该软件发起勒索攻击,并采用了与之前完全不同的全新策略。网络安全公司NCC集团分析了今年11月的勒索软件攻击事件后表示:该恶意 ...
【系统运维】
阅读更多苹果iOS16曝出新漏洞:可在虚假飞行模式下连接蜂窝网络
系统运维近日,网络安全研究人员发现iOS 16存在一种新的漏洞利用后持久化技术,即使受害者的苹果设备处于离线状态,也可以利用该技术悄无声息地访问该设备。Jamf Threat Labs 的研究人员 Hu Ke ...
【系统运维】
阅读更多安全公司:黑客正通过“山寨”软件包,对阿里云及亚马逊 AWS 用户进行攻击
系统运维10 月 23 日消息,安全公司 Checkmarx 发现,目前有黑客发起了新一波 PyPI“山寨”恶意软件包攻击,黑客主要攻击目标是使用阿里云、亚马逊 AWS 的用户。自今年 9 月以来,安全公司便 ...
【系统运维】
阅读更多
热门文章
最新文章
友情链接
- 雨林木风装机教程(一步步教你如何选择雨林木风配件,组装一台性能出色的电脑)
- 快速安装教程(一步步教你使用U盘轻松安装操作系统)
- 使用U盘安装正版镜像系统的完整教程(简单易懂的安装教程及步骤,让您轻松拥有正版系统)
- 3G技术的运行状况及影响(探讨3G网络的发展现状、运行效果以及对用户的影响)
- 电脑U盘重做系统教程(详细步骤和注意事项)
- 戴尔PowerProtect CyberRecovery保护企业抵御网络安全威胁
- 如何合理利用闹钟提高生活效率(闹钟的功能和运用技巧)
- 揭秘格力U尊(智能控制、高能效、出色性能,格力U尊为你带来全新空调体验)
- SwatchTouch(探索SwatchTouch的无限可能)
- 如何使用微pe安装iso系统(一步步教你轻松安装iso系统) b2b信息平台网站建设亿华云企业服务器云服务器源码库香港物理机