搜尋
首頁CMS教程&#&按這幾個WordPress外掛存在高危險漏洞!

以下由WordPress教學專欄為大家介紹關於三種WordPress外掛程式中發現高危險漏洞的狀況,希望對需要的朋友有幫助!

研究人員在三種WordPress外掛程式中發現高風險漏洞

#近日,WordPress安全公司Wordfence的研究人員發現一項嚴重的漏洞,它可以作用於三種不同的WordPress插件,並已影響超過84000個網站。此漏洞的執行程式碼被追蹤為CVE-2022-0215,是一種跨站請求偽造(CSRF) 攻擊,通用安全漏洞評分系統(CVSS)對其給予8.8的評分。

這幾個WordPress外掛存在高危險漏洞!

2021年 11 月 5 日,Wordfence 公司情報團隊第一次在Login/Signup Popup插件中發現這個漏洞並啟動揭露程序 。幾天後他們又在Cart Woocommerce (Ajax)插件與Waitlist Woocommerce (Back in stock notifier)插件中發現了相同的漏洞。透過這個漏洞攻擊者只要欺騙網站管理員執行一個動作就可以更新在受攻擊網站上的任意網站選項。

攻擊者通常會製作一個觸發 AJAX 操作並執行該功能的請求。如果攻擊者能夠成功誘騙網站管理員執行諸如單擊連結或瀏覽到某個網站之類的操作,而管理員已通過目標網站的身份驗證,則該請求將成功發送並觸發該操作,該操作將允許攻擊者更新該網站上的任意選項。

攻擊者可以利用該漏洞將網站上的「users_can_register」(即任何人都可以註冊)選項更新為確定,並將「default_role」設定(即在部落格上註冊的用戶的預設角色)設定為管理員,那麼他就可以在受攻擊的網站上註冊為管理員並完全接管它。

Wordfence團隊報告的影響Xootix維護的三個外掛:

  • Login/Signup Popup外掛程式(超過20000 次安裝)

  • Side Cart Woocommerce(Ajax)外掛程式(超過4000 次安裝)

  • Waitlist Woocommerce (Back in stock notifier)外掛程式(超過60000 次安裝)

這三個XootiX外掛程式設計的初衷旨在為WooCommerce 網站提供增強功能。 Login/Signup Popup 外掛程式允許新增登入和註冊彈出視窗到標準網站和執行WooCommerce外掛程式的網站。 Waitlist WooCommerce 外掛程式允許新增產品等待清單和缺貨項目通知。 Side Cart Woocommerce 外掛程式透過 AJAX 提供支援使網站上的任何地方使用都可以使用購物欄。

對於這項漏洞,Wordfence 團隊特別提醒WordPress用戶必須檢查其網站上運行的版本是否已更新為這些插件可用的最新修補版本,即Login/Signup Popup插件2.3 版,Waitlist Woocommerce插件2.5 .2 版”,以及Side Cart Woocommerce 外掛2.1 版。

參考來源:

https://securityaffairs.co/wordpress/126821/hacking/wordpress-plugins-flaws -2.html

以上是這幾個WordPress外掛存在高危險漏洞!的詳細內容。更多資訊請關注PHP中文網其他相關文章!

陳述
本文轉載於:freebuf。如有侵權,請聯絡admin@php.cn刪除
如何解决wordpress标签错误问题如何解决wordpress标签错误问题Feb 03, 2023 pm 02:03 PM

wordpress标签错误的解决办法:1、找到并打开wordpress的“wp-includes”目录下的“class-wp.php”文件;2、修改内容为“$pathinfo = isset( $_SERVER['PATH_INFO'] )?mb_convert_encoding($_SERVER['PATH_INFO'],'utf-8','GBK') : '';”即可。

wordpress后台乱码怎么办wordpress后台乱码怎么办Feb 03, 2023 pm 01:48 PM

wordpress后台乱码的解决办法:1、在wordpress的“wp-admin”文件夹下找到“admin.header.php”文件;2、将“charset”属性值设置为“UTF-8”格式即可恢复正常。

WordPress设置独立的Description和KeywordsWordPress设置独立的Description和KeywordsFeb 21, 2023 am 11:14 AM

你下载的WordPress主题提供的keywords和description这两个meta标签一般都做得很差,或者根本就不提供,这样不利于SEO。本文将指导你如何给主页、分类、页面以及文章页添加单独的Description 和 Keywords。

wordpress乱码怎么办wordpress乱码怎么办Mar 09, 2023 am 09:13 AM

wordpress乱码的解决办法:1、修改“wp-config.php”文件里的“define(’DB_CHARSET’, ‘utf8′);”为“define(’DB_CHARSET’, ”);”;2、把新数据库的编码设置成“latin1_swedish_ci”;3、以uft8的格式导入备份的数据库文件即可。

wordpress进不去怎么办wordpress进不去怎么办Feb 23, 2023 am 09:41 AM

wordpress进不去的解决办法:1、把地址栏“wp-login.php”后面的参数删掉,然后重新输入密码登录;2、登录FTP,下载“pluggable.php”文件,然后找到“ADMIN_COOKIE_PATH”并将它替换为“SITECOOKIEPATH”即可。

wordpress是saas吗wordpress是saas吗Feb 21, 2023 am 10:40 AM

wordpress不是saas。SaaS是一种软件销售模式,它主要针对云端应用软件,而WordPress是一款CMS系统,它主要针对网站构建和管理。虽然WordPress可以作为SaaS提供服务,但它本质上不是一种SaaS应用。

wordpress是哪一年的wordpress是哪一年的Feb 01, 2023 am 10:26 AM

wordpress是2003年发布的;Matt于2003年5月27日宣布推出第一版WordPress,受到了社区的欢迎,它基于b2 Cafelog并有显著改进;WordPress的第一个版本包括全新的管理界面、模板、XHTML 1.1兼容模板、内容编辑器。

2023年最新WordPress视频教程推荐2023年最新WordPress视频教程推荐Oct 25, 2019 pm 01:12 PM

本次PHP中文网整合了相关的视频教程,中文手册,以及相关的精选文章安利给大家,统统免费!!!通过我们分享的视频,可随时随地免费观看教程视频,也不需要迅雷或者百度网盘下载了。

See all articles

熱AI工具

Undresser.AI Undress

Undresser.AI Undress

人工智慧驅動的應用程序,用於創建逼真的裸體照片

AI Clothes Remover

AI Clothes Remover

用於從照片中去除衣服的線上人工智慧工具。

Undress AI Tool

Undress AI Tool

免費脫衣圖片

Clothoff.io

Clothoff.io

AI脫衣器

AI Hentai Generator

AI Hentai Generator

免費產生 AI 無盡。

熱門文章

R.E.P.O.能量晶體解釋及其做什麼(黃色晶體)
3 週前By尊渡假赌尊渡假赌尊渡假赌
R.E.P.O.最佳圖形設置
3 週前By尊渡假赌尊渡假赌尊渡假赌
R.E.P.O.如果您聽不到任何人,如何修復音頻
3 週前By尊渡假赌尊渡假赌尊渡假赌

熱工具

SublimeText3漢化版

SublimeText3漢化版

中文版,非常好用

MinGW - Minimalist GNU for Windows

MinGW - Minimalist GNU for Windows

這個專案正在遷移到osdn.net/projects/mingw的過程中,你可以繼續在那裡關注我們。 MinGW:GNU編譯器集合(GCC)的本機Windows移植版本,可自由分發的導入函式庫和用於建置本機Windows應用程式的頭檔;包括對MSVC執行時間的擴展,以支援C99功能。 MinGW的所有軟體都可以在64位元Windows平台上運作。

禪工作室 13.0.1

禪工作室 13.0.1

強大的PHP整合開發環境

SublimeText3 Mac版

SublimeText3 Mac版

神級程式碼編輯軟體(SublimeText3)

WebStorm Mac版

WebStorm Mac版

好用的JavaScript開發工具