찾다
CMS 튜토리얼Word누르다이 WordPress 플러그인에는 고위험 취약점이 있습니다!

다음 WordPress 튜토리얼 칼럼에서는 세 가지 WordPress 플러그인에서 발견된 고위험 취약점 상황을 소개하겠습니다. 도움이 필요한 친구들에게 도움이 되길 바랍니다!

연구원들이 세 가지 WordPress 플러그인에서 고위험 취약점을 발견했습니다

최근 WordPress 보안 회사인 Wordfence의 연구원들이 세 가지 다른 WordPress 플러그인에서 작동할 수 있고 84,000개 이상의 웹 사이트에 영향을 미칠 수 있는 심각한 취약점을 발견했습니다. 이 취약점의 실행 코드는 CSRF(Cross-Site Request Forgery) 공격인 CVE-2022-0215로 추적되며 CVSS(Common Security Vulnerability Scoring System)에서는 8.8점을 부여했습니다.

이 WordPress 플러그인에는 고위험 취약점이 있습니다!

2021년 11월 5일 Wordfence 회사 인텔리전스 팀은 로그인/가입 팝업 플러그인에서 이 취약점을 처음 발견하고 공개 프로세스를 시작했습니다. 며칠 후 그들은 Cart WooCommerce(Ajax) 플러그인과 Waitlist WooCommerce(Back in Stock Notifier) ​​플러그인에서 동일한 취약점을 발견했습니다. 이 취약점을 통해 공격자는 사이트 관리자를 속여 단일 작업을 수행함으로써 손상된 웹 사이트의 모든 사이트 옵션을 업데이트할 수 있습니다.

공격자는 일반적으로 AJAX 작업을 트리거하고 해당 기능을 수행하는 요청을 작성합니다. 공격자가 사이트 관리자를 속여 링크를 클릭하거나 웹 사이트를 탐색하는 등의 작업을 수행할 수 있고 관리자가 대상 사이트에 대해 인증되면 요청이 성공적으로 전송되고 작업이 트리거됩니다. 공격자가 사이트의 임의 옵션을 업데이트합니다.

공격자는 이 취약점을 악용하여 웹 사이트의 "users_can_register"(즉, 누구나 등록할 수 있음) 옵션을 OK로 업데이트하고 "default_role" 설정(즉, 블로그에 등록된 사용자의 기본 역할)을 admin으로 설정할 수 있습니다. 침해된 웹사이트에 관리자로 등록하여 완전히 장악할 수 있습니다.

Xootix 유지 관리에 영향을 미치는 Wordfence 팀에서 보고한 세 가지 플러그인:

  • 로그인/가입 팝업 플러그인(20,000회 이상 설치)

  • Side Cart WooCommerce(Ajax) 플러그인(4,000회 이상 설치)

  • 대기자 명단 WooCommerce(재고 알림) ​​플러그인(60,000회 이상 설치)

이 세 가지 XootiX 플러그인은 처음부터 WooCommerce 웹사이트에 향상된 기능을 제공하도록 설계되었습니다. 로그인/가입 팝업 플러그인을 사용하면 표준 웹사이트와 WooCommerce 플러그인을 실행하는 웹사이트에 로그인 및 가입 팝업을 추가할 수 있습니다. 대기자 명단 WooCommerce 플러그인을 사용하면 제품 대기자 명단 및 품절 품목 알림을 추가할 수 있습니다. Side Cart WooCommerce 플러그인은 AJAX를 통한 지원을 통해 웹사이트 어디에서나 쇼핑 바를 사용할 수 있게 해줍니다.

이 취약점과 관련하여 Wordfence 팀은 WordPress 사용자에게 웹 사이트에서 실행 중인 버전이 이러한 플러그인에 사용할 수 있는 최신 패치 버전, 즉 로그인/가입 팝업 플러그인 버전 2.3, 대기 목록 WooCommerce로 업데이트되었는지 확인하도록 특별히 상기시킵니다. 플러그인 버전 2.5.2." 및 Side Cart WooCommerce 플러그인 버전 2.1.

참조 소스:

https://securityaffairs.co/wordpress/126821/hacking/wordpress-plugins-flaws-2.html

위 내용은 이 WordPress 플러그인에는 고위험 취약점이 있습니다!의 상세 내용입니다. 자세한 내용은 PHP 중국어 웹사이트의 기타 관련 기사를 참조하세요!

성명
이 기사는 freebuf에서 복제됩니다. 침해가 있는 경우 admin@php.cn으로 문의하시기 바랍니다. 삭제
3 일 후에 WordPress를 배울 수 있습니까?3 일 후에 WordPress를 배울 수 있습니까?Apr 09, 2025 am 12:16 AM

3 일 이내에 WordPress를 배울 수 있습니다. 1. 테마, 플러그인 등과 같은 마스터 기본 지식 2. 설치 및 작업 원칙을 포함한 핵심 기능을 이해하십시오. 3. 예제를 통해 기본 및 고급 사용법을 배우십시오. 4. 디버깅 기술 및 성능 최적화 제안을 이해하십시오.

WordPress는 CMS입니까?WordPress는 CMS입니까?Apr 08, 2025 am 12:02 AM

WordPress는 CMS (Content Management System)입니다. 웹 사이트 콘텐츠의 생성 및 관리를 지원하기 위해 컨텐츠 관리, 사용자 관리, 테마 및 플러그인 기능을 제공합니다. 작업 원칙에는 데이터베이스 관리, 템플릿 시스템 및 플러그인 아키텍처가 포함되며 블로그에서 회사 웹 사이트에 이르기까지 다양한 요구에 적합합니다.

WordPress는 무엇에 좋은가?WordPress는 무엇에 좋은가?Apr 07, 2025 am 12:06 AM

WordPressIsGoodForVirtSallyWebProjectDueToitsAcms.itexcelsin : 1) 사용자 친화적 인, easywebsiteseSetup; 2) 유연성 및 커스텀 화를 허용합니다

Wix 또는 WordPress를 사용해야합니까?Wix 또는 WordPress를 사용해야합니까?Apr 06, 2025 am 12:11 AM

WIX는 프로그래밍 경험이없는 사용자에게 적합하며 WordPress는 더 많은 제어 및 확장 기능을 원하는 사용자에게 적합합니다. 1) Wix는 드래그 앤 드롭 편집자와 풍부한 템플릿을 제공하여 웹 사이트를 신속하게 구축 할 수 있습니다. 2) 오픈 소스 CMS로서 WordPress는 거대한 커뮤니티 및 플러그인 생태계를 보유하고 있으며 심층적 인 사용자 정의 및 확장을 지원합니다.

WordPress 비용은 얼마입니까?WordPress 비용은 얼마입니까?Apr 05, 2025 am 12:13 AM

WordPress 자체는 무료이지만 사용 비용은 추가 비용이 필요합니다. 1. WordPress.com은 무료에서 유료에 이르는 패키지를 제공하며, 한 달에 몇 달러에서 수십 달러에 이르는 가격으로 가격이 제공됩니다. 2. WordPress.org는 도메인 이름 (연간 10-20 달러)과 호스팅 서비스 (월 5-50 달러)를 구매해야합니다. 3. 대부분의 플러그인과 테마는 무료이며 유급 가격은 수십에서 수백 달러 사이입니다. 플러그인과 테마를 합리적으로 사용하고 정기적으로 유지하고 최적화하는 올바른 호스팅 서비스를 선택함으로써 WordPress의 비용은 효과적으로 제어되고 최적화 될 수 있습니다.

WordPress는 여전히 무료입니까?WordPress는 여전히 무료입니까?Apr 04, 2025 am 12:06 AM

WordPress의 핵심 버전은 무료이지만 사용 중에 다른 요금이 발생할 수 있습니다. 1. 도메인 이름과 호스팅 서비스에는 지불이 필요합니다. 2. 고급 테마 및 플러그인이 충전 될 수 있습니다. 3. 전문 서비스 및 고급 기능이 청구될 수 있습니다.

WordPress는 초보자에게 쉽습니까?WordPress는 초보자에게 쉽습니까?Apr 03, 2025 am 12:02 AM

WordPress는 초보자가 쉽게 시작할 수 있습니다. 1. 백그라운드에 로그인 한 후 사용자 인터페이스는 직관적이며 간단한 대시 보드는 필요한 모든 기능 링크를 제공합니다. 2. 기본 작업에는 컨텐츠 작성 및 편집이 포함됩니다. Wysiwyg 편집기는 컨텐츠 생성을 단순화합니다. 3. 초보자는 플러그인 및 테마를 통해 웹 사이트 기능을 확장 할 수 있으며 학습 곡선은 존재하지만 연습을 통해 마스터 할 수 있습니다.

왜 WordPress를 사용합니까?왜 WordPress를 사용합니까?Apr 02, 2025 pm 02:57 PM

사람들은 힘과 유연성 때문에 WordPress를 사용하기로 선택합니다. 1) WordPress는 다양한 웹 사이트 요구에 적합한 사용 편의성 및 확장 성을 가진 오픈 소스 CM입니다. 2) 풍부한 주제와 플러그인, 거대한 생태계 및 강력한 지역 사회 지원이 있습니다. 3) WordPress의 작동 원리는 테마, 플러그인 및 핵심 기능을 기반으로하며 PHP 및 MySQL을 사용하여 데이터를 처리하며 성능 최적화를 지원합니다.

See all articles

핫 AI 도구

Undresser.AI Undress

Undresser.AI Undress

사실적인 누드 사진을 만들기 위한 AI 기반 앱

AI Clothes Remover

AI Clothes Remover

사진에서 옷을 제거하는 온라인 AI 도구입니다.

Undress AI Tool

Undress AI Tool

무료로 이미지를 벗다

Clothoff.io

Clothoff.io

AI 옷 제거제

AI Hentai Generator

AI Hentai Generator

AI Hentai를 무료로 생성하십시오.

인기 기사

R.E.P.O. 에너지 결정과 그들이하는 일 (노란색 크리스탈)
3 몇 주 전By尊渡假赌尊渡假赌尊渡假赌
R.E.P.O. 최고의 그래픽 설정
3 몇 주 전By尊渡假赌尊渡假赌尊渡假赌
R.E.P.O. 아무도들을 수없는 경우 오디오를 수정하는 방법
3 몇 주 전By尊渡假赌尊渡假赌尊渡假赌
WWE 2K25 : Myrise에서 모든 것을 잠금 해제하는 방법
3 몇 주 전By尊渡假赌尊渡假赌尊渡假赌

뜨거운 도구

WebStorm Mac 버전

WebStorm Mac 버전

유용한 JavaScript 개발 도구

스튜디오 13.0.1 보내기

스튜디오 13.0.1 보내기

강력한 PHP 통합 개발 환경

SublimeText3 영어 버전

SublimeText3 영어 버전

권장 사항: Win 버전, 코드 프롬프트 지원!

SublimeText3 Mac 버전

SublimeText3 Mac 버전

신 수준의 코드 편집 소프트웨어(SublimeText3)

DVWA

DVWA

DVWA(Damn Vulnerable Web App)는 매우 취약한 PHP/MySQL 웹 애플리케이션입니다. 주요 목표는 보안 전문가가 법적 환경에서 자신의 기술과 도구를 테스트하고, 웹 개발자가 웹 응용 프로그램 보안 프로세스를 더 잘 이해할 수 있도록 돕고, 교사/학생이 교실 환경 웹 응용 프로그램에서 가르치고 배울 수 있도록 돕는 것입니다. 보안. DVWA의 목표는 다양한 난이도의 간단하고 간단한 인터페이스를 통해 가장 일반적인 웹 취약점 중 일부를 연습하는 것입니다. 이 소프트웨어는