您现在的位置是:系统运维 >>正文
黑客利用WordPress插件漏洞获取超额权限,500万个网站面临安全威胁
系统运维17466人已围观
简介网络安全研究人员近期发现 WordPress LiteSpeed Cache 插件中存在一个安全漏洞,该漏洞被追踪为 CVE-2023-40000,未经身份验证的威胁攻击者可利用该漏洞获取超额权限。L ...
网络安全研究人员近期发现 WordPress LiteSpeed Cache 插件中存在一个安全漏洞 ,黑客该漏洞被追踪为 CVE-2023-40000 ,利用临安未经身份验证的洞获威胁攻击者可利用该漏洞获取超额权限 。
LiteSpeed Cache 是取超全威一种缓存插件 ,被用于 500 多万个 WordPress 网站 ,额权可帮助加快页面加载速度、限万胁改善访客体验并提高谷歌搜索排名。个网

今年4月 ,站面Automattic 的黑客安全团队 WPScan 发现,威胁行为者扫描和入侵使用 5.7.0.1 以上版本插件的利用临安 WordPress 网站的活动有所增加 ,高防服务器因为这些网站存在一个高严重性(8.8)未经验证的洞获跨站脚本漏洞 ,该漏洞被追踪为 CVE-2023-40000。取超全威
在扫描易受攻击的额权网站时,来自 94[.]102[.]51[.]144 IP 地址的限万胁探测请求超过 120 万个。
WPScan 报告称 ,个网这些攻击使用恶意 JavaScript 代码注入关键 WordPress 文件或数据库,并创建了名为 "wpsupp-user "或 "wp-configuser "的管理员用户 。
另一个感染迹象是数据库中的 "litespeed.admin_display.messages "选项中出现了 "eval(atob(Strings.fromCharCode "字符串 。模板下载

恶意 JS 代码创建流氓管理员用户 ,图源:WPScan
大部分 LiteSpeed Cache 用户已迁移到不受 CVE-2023-40000 影响的最新版本,但仍有大量用户(多达 1,835,000 人)运行有漏洞的版本。
锁定电子邮件订阅者插件攻击者可通过在 WordPress 网站上创建管理员账户的功能获得网站的完全控制权,从而修改内容、安装插件 、更改关键设置 、将流量重定向到不安全的网站 、分发恶意软件、云计算网络钓鱼或窃取可用的用户数据 。
本周初,Wallarm 报道了另一起针对 WordPress 插件 "电子邮件订阅者 "创建管理员账户的攻击活动。
黑客利用的是 CVE-2024-2876,这是一个严重程度为 9.8/10 的关键 SQL 注入漏洞 ,影响的插件版本为 5.7.14 及更早版本。
Wallarm表示,香港云服务器在观察到的攻击实例中 ,CVE-2024-27956 已被用于对数据库执行未经授权的查询,并在易受攻击的 WordPress 网站(例如,以 "xtw "开头的网站)上建立新的管理员账户 。
虽然 "Email Subscribers "远没有 LiteSpeed Cache 那么流行 ,它的有效安装总数只有 90000 个,但观察到的攻击表明 ,建站模板黑客不会放过任何能攻击的机会。
研究人员建议WordPress 网站管理员将插件立即更新到最新版本 ,删除或禁用不需要的组件,并监控是否有新的管理员账户创建 。
如果确认出现漏洞,必须对网站进行全面清理 ,需要删除所有恶意账户,重置所有现有账户的密码,并从干净的源码库备份中恢复数据库和网站文件 。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/html/699e699294.html
上一篇:进攻性安全认证有哪些?
下一篇:什么是网络犯罪服务(CaaS)?
相关文章
风险管理之引入系统和组件驱动的风险管理方法
系统运维系统和组件驱动的风险管理技术的概述。关于组件驱动方法在网络安全中,风险通常用系统的组成部分来描述,例如硬件计算机、服务器等)或软件。我们将这种方法称为自下而上或组件驱动的风险技术。按照这种观点,风险被 ...
【系统运维】
阅读更多890 所学校受影响!美国学生信息交换中心发生数据泄露
系统运维Bleeping Computer 网站披露,美国非营利性教育机构全国学生信息交换中心National Student Clearinghouse)近期披露一起数据泄露事件,全美 890 所使用其服务 ...
【系统运维】
阅读更多研究人员发现新型攻击方式,可通过图像和音频操纵大模型
系统运维随着大语言模型LLM)开始整合多模态功能,攻击者可能会在图像和音频中隐藏恶意指令,利用这些指令操纵AI聊天机器人例如ChatGPT)背后的LLM对用户提示的响应。在2023年欧洲黑帽大会上表示,研究人 ...
【系统运维】
阅读更多
热门文章
最新文章
友情链接
- 数据中心电源的五大趋势
- 神舟k710c评测(体验神舟k710c,畅享高性能办公娱乐利器)
- 推动产学研融合创新发展,紫光云工业互联网平台应用创新推广中心落地辽宁
- 以友唱(与好友合唱,畅享音乐的魅力)
- 宏基573安装Win7系统教程(详细步骤教您如何在宏基573上安装Windows7)
- 探索如何将锁屏变成个性主题(打造独特的手机锁屏体验)
- 推动产学研融合创新发展,紫光云工业互联网平台应用创新推广中心落地辽宁
- 温莎资本(揭秘温莎资本的成功秘诀与发展战略)
- 新华三亮相2022全球工业互联网大会 展现“新硬件”创新实力
- M8peg与750比较(一探M8peg和750处理器之间的差异与应用场景选择) 源码库香港物理机网站建设云服务器亿华云b2b信息平台企业服务器