您现在的位置是:系统运维 >>正文
WordPress 插件曝出关键漏洞,导致五万个网站遭受 RCE 攻击
系统运维5人已围观
简介Bleeping Computer 网站消息,一个安装了超过 9 万次的 WordPress 插件中存在一个严重的安全漏洞,威胁攻击者能够利用该漏洞获得远程代码执行权限,从而完全控制有漏洞的网站。该插 ...
Bleeping Computer 网站消息 ,插出关一个安装了超过 9 万次的曝键漏 WordPress 插件中存在一个严重的安全漏洞,威胁攻击者能够利用该漏洞获得远程代码执行权限,洞导从而完全控制有漏洞的致万站遭网站。(该插件名为 "Backup Migration" ,个网攻击可帮助管理员自动将网站备份到本地存储或 Google Drive 账户上)

安全漏洞被追踪为 CVE-2023-6553,插出关严重性评分为 9.8/10 ,曝键漏由一个名为 Nex Team 的洞导漏洞“猎人”团队发现 。该团队发现漏洞后依据最近推出的模板下载致万站遭漏洞悬赏计划,立刻向 WordPress 安全公司 Wordfence 报告了漏洞问题。个网攻击
据悉,插出关CVE-2023-6553 安全漏洞主要影响 Backup Migration 1.3.6 及以下的曝键漏所有插件版本,允许未经认证的洞导威胁攻击者通过/include/backup-heart.PHP 文件注入 PHP 代码获得远程代码执行权限 ,从而接管目标网站 。致万站遭
接收到漏洞通知后,个网攻击Wordfence 方面表示威胁攻击者能够控制传递给 include 的值,然后利用这些值来实现远程代码执行 。云计算这使得未经身份验证的威胁攻击者可以在服务器上轻松执行代码 。通过提交特制的请求 ,威胁攻击者还可以利用 CVE-2023-6553 安全漏洞来“包含”任意的恶意 PHP 代码 ,并在 WordPress 实例的安全上下文中的底层服务器上执行任意命令。
威胁攻击者尝试在备份迁移插件使用的/includes/backup-heart.php 文件中的第 118 行的源码库 BMI_INCLUDES 目录(通过将 BMI_ROOT_DIR 与 includes 字符串合并定义)中加入 bypasser.php。但是 ,BMI_ROOT_DIR 是通过第 62 行的 content-dir HTTP 标头定义的 ,因此 BMI_ROOT_DIR 依旧受到用户控制 。

备份迁移漏洞代码(Wordfence)
接到通知后,数小时内就发布了安全补丁12 月 6 日 ,接到安全漏洞通知后 ,Wordfence 立刻向 BackupBliss(备份迁移插件背后的亿华云开发团队)报告了这一重大安全漏洞 ,开发人员在数小时后发布了补丁 。
坏消息是 ,尽管备份迁移 1.3.8 插件版本的补丁在漏洞报告发布当天就发布了 ,但据 WordPress.org org 下载统计显示,近 5 万个使用漏洞版本的 WordPress 网站在近一周后还是需要进行安全防护。鉴于此,安全研究人员强烈督促管理员尽快安装安全更新 ,源码下载以保护其网站免受潜在 CVE-2023-6553 安全漏洞的网络攻击 。
最近一段时间,WordPress 爆出了多起安全事件 ,WordPress 管理员还成为了网络钓鱼活动的目标,威胁攻击者试图利用 CVE-2023-45124 虚构漏洞的虚假 WordPress 安全公告作为诱饵 ,诱骗其管理员安装恶意插件。上周 ,WordPress 还修复了一个面向属性编程(POP)链漏洞,该漏洞允许未经授权的服务器租用威胁攻击者在某些条件下(与多站点安装中的某些插件相结合时)获得任意 PHP 代码执行 。
参考文章:https://www.bleepingcomputer.com/news/security/50k-wordpress-sites-exposed-to-rce-attacks-by-critical-bug-in-backup-plugin/
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/news/73e799919.html
相关文章
改变网络安全,最火爆的黑客工具:武器化人工智能FraudGPT
系统运维FraudGPT的“成功“标志着生成式人工智能武器化和黑客攻击技术民主化的危险时代已经到来。FraudGPT是一种通过Telegram疯传的基于订阅的新型生成式人工智能黑客工具,订阅费用为每月200美 ...
【系统运维】
阅读更多理解OT环境中的网络安全
系统运维运营技术如果没有交通信号灯、大量生产的食物、按一下按钮的能源或容易获得的汽车燃料,生活会是什么样子?运营技术 (OT) 使所有这些事情发生,并以明显或隐蔽的方式渗透到我们的生活中,自动监控和控制对于手 ...
【系统运维】
阅读更多成千上万的 OpenAI 凭证在暗网上待售
系统运维人工智能技术“出圈”后,越来越多网络攻击者对生成人工智能工具表现出极大“兴趣”。从 Bleeping Computer 网站披露的信息来看,暗网市场目前有数十万个 OpenAI 证书待售。据悉,技术不 ...
【系统运维】
阅读更多
热门文章
最新文章
友情链接
- 小米Note2(小米Note2在市场上受到广泛关注,销量持续飙升)
- 小米Note使用技巧汇总
- i54590处理器的性能及特点剖析(了解i54590处理器的主要特性及其在计算机领域的应用)
- vivo y29定时开关机设置方法
- 改变logo,创造独特品牌形象的教程(简单易学的Logo设计教程,助你打造独特品牌)
- 红米Note恢复出厂设置密码是什么
- vivo 短视频用户访问体验优化实践
- 以讯景R7265显卡的性能和特点详解(高性价比的显卡选择,探究以讯景R7265的强大性能与独特特点)
- 详解虚拟机u的启动教程(一步步教你轻松上手虚拟机u)
- 威刚UV150的优势及性能测评(一款可靠高效的存储解决方案) 云服务器源码库亿华云b2b信息平台企业服务器香港物理机网站建设