激情久久久_欧美视频区_成人av免费_不卡视频一二三区_欧美精品在欧美一区二区少妇_欧美一区二区三区的

服務器之家:專注于服務器技術及軟件下載分享
分類導航

DEDECMS|帝國CMS|Discuz|PHPCMS|Wordpress|ZBLOG|ECSHOP|蘋果CMS|極致CMS|CMS系統(tǒng)|

服務器之家 - 建站程序 - Wordpress - 警惕!WordPress插件的嚴重漏洞已影響 84,000個網(wǎng)站

警惕!WordPress插件的嚴重漏洞已影響 84,000個網(wǎng)站

2022-01-19 23:32新浪科技咪貝2019 Wordpress

來自 WordPress 安全公司 Wordfence 的研究人員發(fā)現(xiàn)了一個嚴重漏洞,該漏洞影響了三個不同的 WordPress 插件,影響了超過 84,000 個網(wǎng)站。

來自 WordPress 安全公司 Wordfence 的研究人員發(fā)現(xiàn)了一個嚴重漏洞,該漏洞影響了三個不同的 WordPress 插件,影響了超過 84,000 個網(wǎng)站。被跟蹤為 CVE-2022-0215 的漏洞是一個跨站點請求偽造 ( CSRF ) 問題,其CVSS評分為 8.8。

警惕!WordPress插件的嚴重漏洞已影響 84,000個網(wǎng)站

詳情

威脅行為者可以利用該漏洞接管易受攻擊的網(wǎng)站。

該漏洞影響了 Xootix維護的三個插件:

  • 登錄/注冊彈出窗口 (超過 20000 次安裝)
  • 側車 Woocommerce (超過 4000 次安裝)
  • 候補名單 Woocommerce (超過 60000 次安裝)

研究人員表示:“2021年11 月5日,Wordfence 威脅情報團隊針對我們在“登錄/注冊彈出窗口”中發(fā)現(xiàn)的漏洞啟動了負責任的披露流程,這是一個安裝在 20,000 多個站點上的 WordPress 插件。幾天后,我們在同一作者開發(fā)的另外兩個插件中發(fā)現(xiàn)了相同的漏洞:“ Side Cart Woocommerce (Ajax) ”,安裝在 60,000 多個網(wǎng)站上,以及“ Waitlist Woocommerce (Back in stock notifier) ”,安裝在超過4,000 個站點。這個漏洞使攻擊者可以在易受攻擊的站點上更新任意站點選項,前提是他們可以欺騙站點管理員執(zhí)行操作,例如單擊鏈接。”

XootiX 的三個插件旨在為 WooCommerce 增強網(wǎng)站功能。Login/Signup Popup 插件允許將登錄和注冊彈出窗口添加到標準站點和運行 WooCommerce 插件的站點,Waitlist WooCommerce 插件允許為缺貨項目添加產(chǎn)品候補名單和通知器,Side Cart Woocommerce 旨在使購物車可以從網(wǎng)站上的任何地方使用,所有這些都通過 AJAX 提供支持。

受影響的插件注冊了通過 wp_ajax action啟動的save_settings 函數(shù)。該缺陷的根本原因是缺乏對發(fā)送AJAX請求的完整性的驗證。

攻擊者可以濫用該問題將站點上的“users_can_register”(即任何人都可以注冊)選項更新為 true,并將“default_role”設置(即在博客上注冊的用戶的默認角色)設置為管理員,因此他們可以在易受攻擊的網(wǎng)站上注冊為管理員并完全接管它。

攻擊者可以制作一個觸發(fā) AJAX 操作并執(zhí)行該功能的請求。如果攻擊者可以成功誘騙站點管理員執(zhí)行諸如單擊鏈接或瀏覽到某個網(wǎng)站之類的操作,而管理員已通過目標站點的身份驗證,則該請求將成功發(fā)送并觸發(fā)該操作,該操作將允許攻擊者更新該網(wǎng)站上的任意選項。

WordPress 用戶必須檢查其網(wǎng)站上運行的版本是否已更新為這些插件可用的最新修補版本,即“登錄/注冊彈出窗口”的 2.3 版,“Waitlist Woocommerce”的 2.5.2 版(有庫存通知程序) )”,以及“Side Cart Woocommerce (Ajax)”的 2.1 版。

漏洞時間表:

  • 2021 年 11 月 5 日 ——插件分析的結論導致在登錄/注冊彈出插件中發(fā)現(xiàn) CSRF 到任意選項更新漏洞。我們開發(fā)并發(fā)布防火墻規(guī)則來保護 Wordfence 用戶。Wordfence Premium 用戶會立即收到此規(guī)則。我們開始與開發(fā)商聯(lián)系,并在同一天提供全面披露。
  • 2021 年 11 月 10 日 – 我們跟進開發(fā)人員,通知他們“Side Cart Woocommerce (Ajax)”和“Waitlist Woocommerce (Back in stock notifier)”插件也受到相同漏洞的影響。
  • 2021 年 11 月 19 日 – 我們與開發(fā)人員跟進以檢查補丁的狀態(tài)。
  • 2021 年 11 月 24 日 – “登錄/注冊彈出窗口”的修補版本作為 2.3 版發(fā)布。
  • 2021 年 11 月 24 日 - 2021 年 12 月 13 日 - 我們嘗試與開發(fā)人員跟進有關其余兩個插件的補丁。
  • 2021 年 12 月 5 日 – 免費 Wordfence 用戶可以使用防火墻規(guī)則。
  • 2021 年 12 月 17 日 – “Waitlist Woocommerce (Back in stock notifier)”的補丁版本發(fā)布為 2.5.2,“Side Cart Woocommerce (Ajax)”的補丁版本發(fā)布為 2.1。

延伸 · 閱讀

精彩推薦
主站蜘蛛池模板: 一级裸体视频 | 国产亚洲精品视频中文字幕 | 久久午夜国产 | 少妇淫片免费一级毛片 | 久国久产久精永久网页 | 亚洲精品午夜在线 | 一级做a爰片性色毛片2021 | 久久新地址 | 色屁屁xxxxⅹ在线视频 | 久久久久久久九九九九 | 日本在线播放一区二区三区 | 中文字幕电影免费播放 | 国产欧美精品一区二区三区四区 | 欧美性videofree精品 | 色播视频在线播放 | 精国产品一区二区三区 | 国产精品免费麻豆入口 | 国产一级毛片在线看 | 电影av在线 | 国产视频在线播放 | 麻豆视频网| 久久久在线免费观看 | 久久精品无码一区二区日韩av | 女女久久| 欧美一级淫片免费视频黄 | 黄wwww| 国产精品久久久久久久亚洲按摩 | 永久在线观看电影 | 九九热精品视频在线 | 国产成人精品区一区二区不卡 | 九一看片. | 日韩大片在线永久观看视频网站免费 | 伊人yinren22综合网色 | a免费毛片 | 欧美一级黄 | 欧美三级日本三级少妇99 | 激情小说激情电影 | 毛片免费视频观看 | 嫩草91在线| 成人羞羞国产免费游戏 | 国产亚洲精品久久久久久久 |