您现在的位置是:系统运维 >>正文
超百万站点使用,WordPress 插件 AIOS 被曝以明文记录密码
系统运维823人已围观
简介Bleeping Computer 网站披露,超过百万 WordPress 网站使用的 All-In-One SecurityAIOS)WordPress安全插件被曝将用户尝试登录的明文密码记录到网站 ...
Bleeping Computer 网站披露 ,超百插件超过百万 WordPress 网站使用的点使 All-In-One Security(AIOS)WordPress安全插件被曝将用户尝试登录的明文密码记录到网站数据库中,此举可能危及账户安全。被曝

AIOS 是明文密码 Updraft 开发的一体式解决方案,主要为 WordPress 网站提供网络应用程序防火墙、记录内容保护和登录安全工具 ,超百插件以阻止机器人并防止暴力攻击。点使
大约在三周前,被曝一位用户反应 AIOS v5.1.9 插件不仅将用户尝试登录记录到 aiowps_audit_log 数据库表中,明文密码用于跟踪登录 、高防服务器记录注销和失败的超百插件登录事件 ,还记录了用了输入的点使密码 。该用户担心此举违反了包括NIST 800-63 3、被曝ISO 27000和GDPR在内的明文密码多项安全合规标准 ,
1689565567_64b4b97ff31c5bf272307.png!small?记录1689565568131
漏洞的初步报告(wordpress.org)
接到反馈后 ,Updraft 方面回应称该问题是一个 "已知错误",并含糊地承诺将在下一个版修复问题。在意识到问题的模板下载严重性后,Updraft 支持人员两周前向相关用户提供了即将发布的开发版 ,但是试图安装开发版的用户仍指出密码日志没有被删除 。
修复程序现已发布7 月 11 日,AIOS 供应商发布了 5.2.0 版本,其中包括一个防止保存明文密码并清除旧条目的修复程序 。AIOS 供应商在公告中一再强调 AIOS 发布的 5.2.0 版本更新版本修复了 5.1.9 版本中存在的一个错误,建站模板该错误导致用户密码以明文形式添加到 WordPress 数据库中 。
一旦“恶意”网站管理员在用户可能使用相同密码的其他服务上尝试利用这些密码 ,此举会带来一些安全问题。此外,一旦被暴露者的登录信息在这些平台上没有受到双因素身份验证的保护,“恶意”管理员就可以轻易接管用户的账户。
除了“恶意”管理员带来的安全风险外,使用 AIOS 的源码库网站还将面临黑客入侵的风险 ,这些黑客一旦获得网站数据库访问权限 ,便有可能会以明文形式泄露用户密码 。
1689565596_64b4b99c5c477911bdef9.png!small
截止到文章发布 ,WordPress.org 统计数据显示大约四分之一的 AIOS 用户已将更新应用 5.2.0 版本 ,因此推算大概仍有超过 75 万个网站处于易受攻击状态。
更不幸的是 ,WordPress 一直以来都是网络攻击者的香港云服务器攻击目标,一些使用 AIOS 的网站可能已经被泄露 ,再加上该安全问题已经在网上传播了三周多 ,且 Updraft 没有警告用户暴露风险的增加,因此,可能已经发生了一些安全威胁事件。
最后 ,使用 AIOS 的网站应该尽快更新到最新版本,并要求用户重置密码。
文章来源;https://www.bleepingcomputer.com/news/security/wordpress-aios-plugin-used-by-1m-sites-logged-plaintext-passwords/
亿华云Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/news/249a799743.html
相关文章
安全的分层防御方法
系统运维您的安全策略定义了您想要保护的内容以及您对系统用户的期望。当您设计新应用程序或扩展当前网络时,您的安全策略为安全规划提供了基础。它描述了用户的责任,例如保护机密信息和创建重要的密码。注意:需要为组织创 ...
【系统运维】
阅读更多快速上手51一键装机系统教程(轻松搭建个人电脑,解放装机烦恼)
系统运维在如今信息爆炸的时代,个人电脑已经成为我们工作和娱乐生活中不可或缺的一部分。然而,对于大多数用户来说,装机却是一件繁琐且困扰的事情。51一键装机系统应运而生,它简化了装机过程,为用户提供了快速、便捷的 ...
【系统运维】
阅读更多探索联想A820t(深入了解联想A820t的性能和特点)
系统运维在现代社会中,手机已经成为人们生活中不可或缺的一部分。随着科技的发展,市场上出现了众多手机品牌和型号,其中联想A820t是备受关注的一款手机。本文将深入探讨联想A820t的性能和特点,帮助读者更好地了 ...
【系统运维】
阅读更多
热门文章
最新文章
友情链接
- Realtek 蓝牙安全连接配对漏洞可导致攻击者发起拒绝服务攻击
- 戴尔数据泄露事件:测试实验室平台遭 World Leaks 黑客组织入侵
- 探索2023年vivo最新款手机的革新之路(领先科技、卓越性能、引领未来)
- 聊聊到底什么是BRAS?
- 戴尔易安信加固过的机箱,保证在远程和恶劣环境下工作的可靠性,满足边缘工作负载不断增长的需求
- GitHub Actions漏洞攻击来袭,安全意识强的企业也难幸免
- GitLab Duo AI 编程助手曝出提示注入漏洞 凸显AI助手的潜在风险
- 618风控战升级,瑞数信息“动态安全+AI”利剑出鞘
- CISO保障AI业务安全的五个优先事项
- 探索MacBookPro839的卓越性能和创新设计(解析MacBookPro839的最新功能和令人惊叹的用户体验) 网站建设云服务器源码库香港物理机企业服务器亿华云b2b信息平台