您现在的位置是:物联网 >>正文
BackupBuddy 插件存在漏洞,WordPress 用户面临风险
物联网563人已围观
简介Wordfence 是一个专注于研究 WordPress 安全的团队,近日他们发出漏洞警告,警告内容显示自 8 月下旬以来,一个名为BackupBuddy的 WordPress 插件中的漏洞已被多起恶 ...
Wordfence 是漏洞临风一个专注于研究 WordPress 安全的团队,近日他们发出漏洞警告 ,户面警告内容显示自 8 月下旬以来 ,漏洞临风一个名为 BackupBuddy 的户面 WordPress 插件中的漏洞已被多起恶意攻击所利用。

BackupBuddy 插件目前大约有 14 万个活跃安装,漏洞临风可以帮助 WordPress 网站管理员轻松管理他们的户面备份操作 ,亿华云该插件允许用户将备份存储到多个不同的漏洞临风线上和本地目录中 。
该漏洞的户面 CVE ID 为 CVE-2022-31474(CVSS 将其危险程度评级为 7.5),被利用的漏洞临风漏洞存在于一个不安全的下载本地存储备份的方法 ,它允许任何未经认证的户面用户从服务器上获取任何文件 。源码库
这个漏洞允许攻击者查看你服务器上任何可以被你的漏洞临风 WordPress 安装系统读取的文件内容。其中包括 /etc/passwd、户面/wp-config.php 、漏洞临风.my.cnf 和 .accesshash。户面 这些文件可以提供对系统用户详细信息 、漏洞临风WordPress 数据库设置的未经授权的访问,模板下载甚至以 root 用户身份对受影响的服务器提供身份验证权限 。
更具体地说,该插件为旨在下载本地备份文件的函数注册了一个 admin_init hook,该函数本身没有任何检查或随机数验证。这意味着该函数可以通过任何管理页面触发,包括那些无需认证就可以调用的页面(admin-post.php) ,使得未经认证的免费模板用户有可能调用该函数。此外由于备份路径没有经过验证,因此可以提供一个任意文件并随后下载。

这个安全漏洞影响了 BackupBuddy 8.5.8.0 到 8.7.4.1 版本,但该漏洞在 9 月 2 日的安全更新中(8.7.5 版本)已经得到完全解决 。
虽然漏洞影响了 BackupBuddy 的多个版本 ,但 Wordfence 团队发现第一批针对这个漏洞的攻击在 8 月 26 日才开始(补丁发布前一周),源码下载并且在短时间内就有超过 490 万次利用该漏洞的攻击了。
由于这是一个已被积极利用的漏洞 ,强烈建议开发者将 BackupBuddy 更新到最新的 8.7.5 补丁版本 。研究人员也建议受影响的用户可以尝试重置 WordPress 数据库密码、 更改 WordPress salts、香港云服务器更新存储在 wp-config.php 文件中的 API 密钥以及更新 SSH 密钥等。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/news/926d999064.html
相关文章
云安全中的生成式AI:雷声大雨点小?!
物联网译者 | 晶颜审校 | 重楼人工智能是云安全领域的下一个热点吗?如果您关注了过去一年左右关于生成式人工智能技术的头条新闻,您可能也会有此疑问。根据GenAI技术拥护者的说法,云安全将会是被基于GenA ...
【物联网】
阅读更多网络安全技术:防火墙、VPN、入侵检测基础
物联网网络就像一座城市,安全措施就像城墙、护照和警察:防火墙像城墙和关卡,控制谁能进出;VPN像通关密道,保障通信安全;入侵检测系统IDS)像城里的警察,监听是否有人作怪。一、防火墙防火墙是 网络边界的第一 ...
【物联网】
阅读更多美国网络司令部统一技术标准:“前出狩猎”全面升级
物联网美国国防创新单元DIU)近期向三家科技公司授予合同,要求为美国网络司令部Cybercom)的防御团队开发新一代联合网络狩猎工具包JCHK)原型。这一项目旨在为保护五角大楼网络的网络防护团队CPT)提供 ...
【物联网】
阅读更多
热门文章
最新文章
友情链接
- Realtek 蓝牙安全连接配对漏洞可导致攻击者发起拒绝服务攻击
- 「以X1Carbon修图怎么样?」(优秀性能与超高分辨率屏幕,X1Carbon是专业修图的首选!)
- 戴尔易安信加固过的机箱,保证在远程和恶劣环境下工作的可靠性,满足边缘工作负载不断增长的需求
- 企业数据库险遭百亿损失,瑞数DDR全周期防护破解“暗雷”阴影
- 戴尔科技 VMware Tanzu 加快基础设施现代化进程满足您的业务需求
- AMDA107300和i7的性能比较研究(谁是更好的选择?)
- 戴尔PowerEdge以高性能计算 为奥运健儿保驾护航
- 身份安全成焦点:Palo Alto Networks拟以250亿美元收购CyberArk
- 体验音乐新境界,BOSEQC35带来震撼音质!(逆袭耳朵的,QC35成为音乐控的首选!) b2b信息平台企业服务器亿华云云服务器源码库网站建设香港物理机