您现在的位置是:物联网 >>正文
黑客利用WordPress插件漏洞获取超额权限,500万个网站面临安全威胁
物联网4人已围观
简介网络安全研究人员近期发现 WordPress LiteSpeed Cache 插件中存在一个安全漏洞,该漏洞被追踪为 CVE-2023-40000,未经身份验证的威胁攻击者可利用该漏洞获取超额权限。L ...
网络安全研究人员近期发现 WordPress LiteSpeed Cache 插件中存在一个安全漏洞,黑客该漏洞被追踪为 CVE-2023-40000,利用临安未经身份验证的洞获威胁攻击者可利用该漏洞获取超额权限。
LiteSpeed Cache 是取超全威一种缓存插件,被用于 500 多万个 WordPress 网站,额权可帮助加快页面加载速度、限万胁改善访客体验并提高谷歌搜索排名 。个网

今年4月 ,站面Automattic 的黑客安全团队 WPScan 发现,威胁行为者扫描和入侵使用 5.7.0.1 以上版本插件的利用临安 WordPress 网站的活动有所增加,云计算因为这些网站存在一个高严重性(8.8)未经验证的洞获跨站脚本漏洞 ,该漏洞被追踪为 CVE-2023-40000。取超全威
在扫描易受攻击的额权网站时 ,来自 94[.]102[.]51[.]144 IP 地址的限万胁探测请求超过 120 万个。
WPScan 报告称,个网这些攻击使用恶意 JavaScript 代码注入关键 WordPress 文件或数据库,并创建了名为 "wpsupp-user "或 "wp-configuser "的管理员用户 。
另一个感染迹象是数据库中的 "litespeed.admin_display.messages "选项中出现了 "eval(atob(Strings.fromCharCode "字符串。模板下载

恶意 JS 代码创建流氓管理员用户,图源:WPScan
大部分 LiteSpeed Cache 用户已迁移到不受 CVE-2023-40000 影响的最新版本,但仍有大量用户(多达 1,835,000 人)运行有漏洞的版本 。
锁定电子邮件订阅者插件攻击者可通过在 WordPress 网站上创建管理员账户的功能获得网站的完全控制权,从而修改内容 、安装插件 、更改关键设置、将流量重定向到不安全的网站 、分发恶意软件 、高防服务器网络钓鱼或窃取可用的用户数据。
本周初,Wallarm 报道了另一起针对 WordPress 插件 "电子邮件订阅者 "创建管理员账户的攻击活动 。
黑客利用的是 CVE-2024-2876 ,这是一个严重程度为 9.8/10 的关键 SQL 注入漏洞,影响的插件版本为 5.7.14 及更早版本 。
Wallarm表示 ,源码下载在观察到的攻击实例中 ,CVE-2024-27956 已被用于对数据库执行未经授权的查询,并在易受攻击的 WordPress 网站(例如,以 "xtw "开头的网站)上建立新的管理员账户。
虽然 "Email Subscribers "远没有 LiteSpeed Cache 那么流行 ,它的有效安装总数只有 90000 个 ,但观察到的攻击表明,建站模板黑客不会放过任何能攻击的机会。
研究人员建议WordPress 网站管理员将插件立即更新到最新版本,删除或禁用不需要的组件,并监控是否有新的管理员账户创建。
如果确认出现漏洞 ,必须对网站进行全面清理 ,需要删除所有恶意账户,重置所有现有账户的密码 ,并从干净的服务器租用备份中恢复数据库和网站文件 。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/news/699e699294.html
相关文章
恶意 Telegram 机器人Telekopye 正进行大规模网络诈骗活动
物联网根据研究,Telekopye背后的运作人员被称为“尼安德特人”,他们将犯罪企业作为合法公司来运营,内部人员具有不同分工和等级。他们通过地下论坛上广告招募,邀请新成员加入指定的 Telegram 频道, ...
【物联网】
阅读更多惠普win10黑屏但显示光标怎么办
物联网我们在使用win10系统的惠普电脑的时候,有的小伙伴在使用的过程中可能就会遇到系统在睡眠灭屏之后一直黑屏无法唤醒的情况。对于这种问题小编觉得可能是因为我们的电脑驱动程序出现了问题或者就是系统的兼容性、 ...
【物联网】
阅读更多i57400HD630(发挥出色性能,轻松应对多项任务)
物联网i57400HD630是一款强大的处理器与显卡组合,其出色的性能使其能够轻松应对各种任务。作为一名电脑爱好者或者专业用户,了解这款处理器和显卡的特点对于选购电脑或者进行升级具有重要意义。本文将详细介绍 ...
【物联网】
阅读更多
热门文章
最新文章
友情链接
- 戴尔数据泄露事件:测试实验室平台遭 World Leaks 黑客组织入侵
- 技嘉降BIOS教程(教你轻松降级技嘉BIOS,解决电脑问题)
- 苹果6s搭载iOS10.3.1
- 从零开始学会制作Excel表格(一步步教你制作Excel表格,轻松应对工作中的数据处理)
- 解决WiFi已连接但无法上网的问题(探索WiFi连接问题背后的原因及有效解决方案)
- 戴尔易安信加固过的机箱,保证在远程和恶劣环境下工作的可靠性,满足边缘工作负载不断增长的需求
- Windows WebDAV 零日远程代码执行漏洞遭野外利用
- 企业数据库险遭百亿损失,瑞数DDR全周期防护破解“暗雷”阴影
- 神舟战神笔记本电脑质量如何?(探索神舟战神笔记本电脑的品质与性能) 企业服务器香港物理机b2b信息平台网站建设源码库云服务器亿华云