您现在的位置是:IT资讯 >>正文
WordPress插件曝新漏洞,超过200万个网站受影响
IT资讯76555人已围观
简介在发现安全漏洞后,安全人员敦促WordPress高级自定义插件的用户更新版本6.1.6。该漏洞被标识为 CVE-2023-30777,与反射式跨站点脚本 XSS) 的情况有关,该漏洞可被滥用向其他良性 ...
在发现安全漏洞后,新漏安全人员敦促WordPress高级自定义插件的洞超用户更新版本6.1.6 。
该漏洞被标识为 CVE-2023-30777 ,过万个网与反射式跨站点脚本 (XSS) 的站受情况有关,该漏洞可被滥用向其他良性网站注入任意可执行脚本。影响
该插件有免费和专业两个版本,新漏有超过两百万的洞超安装 。源码下载该漏洞于2023年5月2日被发现并报告给维护人员 。过万个网

Patchstack研究员Rafie Muhammad说:该漏洞允许任何未经认证的站受用户窃取敏感信息,在这种情况下,影响通过诱使有特权的新漏用户访问特制的URL路径,在WordPress网站上进行特权升级。洞超
反射式XSS攻击通常发生在 ,模板下载过万个网受害者被骗点击电子邮件或其他途径发送的站受假链接 ,导致恶意代码被发送到易受攻击的影响网站 ,该网站将攻击反射到用户的浏览器上。
这种社会工程元素意味着反射式XSS不具有与存储式XSS攻击相同的覆盖范围和规模 ,因此攻击者将恶意链接分发给尽可能多的高防服务器受害者。
Imperva指出 :反射式XSS攻击通常是由于传入的请求没有得到充分的净化,从而允许操纵网络应用程序的功能和激活恶意脚本。
值得注意的是免费模板,CVE-2023-30777可以在Advanced Custom Fields的默认安装或配置上激活,尽管只有对该插件有访问权限的登录用户才有可能这样做。
Craft CMS修补了两个中等强度的XSS漏洞(CVE-2023-30177和CVE-2023-31144) ,攻击者可以利用这些漏洞提供恶意的有效载荷。香港云服务器
此外 ,cPanel 产品中还披露了另一个 XSS 漏洞(CVE-2023-29489,CVSS 分数:6.1),该漏洞可以在没有任何身份验证的情况下被利用来运行任意 JavaScript 。
Assetnote的Shubham Shah说 :攻击者不仅可以攻击cPanel的管理端口 ,还可以攻击运行在80和443端口的亿华云应用程序 。
参考链接 :https://thehackernews.com/2023/05/new-vulnerability-in-popular-wordpress.html
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/news/894a899097.html
相关文章
美杜莎勒索软件“再”出手,丰田公司遭遇网络攻击
IT资讯Bleeping Computer 网站消息,丰田金融服务公司TFS)证实,在 Medusa美杜莎)勒索软件声称对其欧洲和非洲一些网络系统进行攻击后,公司内部安全人员检测到了未经授权的恶意访问。丰田金 ...
【IT资讯】
阅读更多局域网批量安装系统教程(简单高效的网络系统安装方法,让您节省时间和精力)
IT资讯随着企业规模的不断扩大,以及科技的快速发展,局域网批量安装系统成为了许多企业和机构的首选。相比于传统的单台安装方式,批量安装系统能够极大地提高安装效率,节省了大量的时间和人力。然而,对于初次接触这一技 ...
【IT资讯】
阅读更多DNF战场统治者(全能职业统治战场,让敌人闻风丧胆)
IT资讯DNF地下城与勇士)是一款备受玩家喜爱的多人在线游戏,其中战场统治者作为一种强力角色,以其卓越的技能和全能性能,在战斗领域中展现出无可匹敌的实力。1.绝对的霸主:DNF战场统治者以其高爆发、高防御和高 ...
【IT资讯】
阅读更多