新的 Linux 恶意软件利用 30 个插件漏洞来入侵 WordPress 网站

图片[1]-新的 Linux 恶意软件利用 30 个插件漏洞来入侵 WordPress 网站-零度博客

一个以前不为人知的 Linux 恶意软件一直在利用多个过时的 WordPress 插件和主题中的 30 个漏洞来注入恶意 JavaScript。

根据防病毒供应商Dr.Web的一份报告,该恶意软件同时针对 32 位和 64 位 Linux 系统,为其操作员提供远程命令功能。

该木马的主要功能是使用一组连续运行的硬编码漏洞攻击 WordPress 网站,直到其中一个有效。

目标插件和主题如下:

  • WP Live Chat Support Plugin
  • WordPress – Yuzo Related Posts
  • Yellow Pencil Visual Theme Customizer Plugin
  • Easysmtp
  • WP GDPR Compliance Plugin
  • Newspaper Theme on WordPress Access Control (CVE-2016-10972)
  • Thim Core
  • Google Code Inserter
  • Total Donations Plugin
  • Post Custom Templates Lite
  • WP Quick Booking Manager
  • Faceboor Live Chat by Zotabox
  • Blog Designer WordPress Plugin
  • WordPress Ultimate FAQ (CVE-2019-17232 and CVE-2019-17233)
  • WP-Matomo Integration (WP-Piwik)
  • WordPress ND Shortcodes For Visual Composer
  • WP Live Chat
  • Coming Soon Page and Maintenance Mode
  • Hybrid

如果目标网站运行上述任何一个过时且易受攻击的版本,恶意软件会自动从其命令和控制 (C2) 服务器获取恶意 JavaScript,并将脚本注入网站站点。

注入的重定向代码
注入的重定向代码 (Dr. Web)

受感染的页面充当攻击者选择的位置的重定向器,因此该方案在废弃站点上效果最好。

这些重定向可能用于网络钓鱼、恶意软件分发和恶意广告活动,以帮助逃避检测和阻止。也就是说,自动注射器的运营商可能会将他们的服务出售给其他网络犯罪分子。

Dr. Web 在野外观察到的有效负载的更新版本还针对以下 WordPress 附加组件:

  • Brizy WordPress Plugin
  • FV Flowplayer Video Player
  • WooCommerce
  • WordPress Coming Soon Page
  • WordPress theme OneTone
  • Simple Fields WordPress Plugin
  • WordPress Delucks SEO plugin
  • Poll, Survey, Form & Quiz Maker by OpinionStage
  • Social Metrics Tracker
  • WPeMatico RSS Feed Fetcher
  • Rich Reviews plugin

新变体针对的新附加组件表明后门的开发目前处于活跃状态。

Dr. Web 还提到,这两种变体都包含当前未激活的功能,这将允许对网站管理员帐户进行暴力破解攻击。

抵御这种威胁需要 WordPress 网站的管理员将网站上运行的主题和插件更新到最新可用版本,并将不再开发的主题和插件替换为受支持的替代品。

使用强密码并激活双因素身份验证机制应确保防止暴力攻击。

THE END
喜欢就支持一下吧
点赞6540 分享
OpenAI正式推出自己的搜索引擎 基于AI技术的ChatGPT Search-零度博客

OpenAI正式推出自己的搜索引擎 基于AI技术的ChatGPT Search

此前已经有传闻称 OpenAI 正在开发自己的搜索引擎,这种基于人工智能的搜索引擎要比传统搜索引擎例如谷歌提供更好的体验,后来 OpenAI 也证实了这种传言,因为推出 SearchGPT waitlist。现在 Ch...
admin的头像-零度博客admin
86603506
Windows 11(24H2)正式版! 最新官方升级教程,硬件不达标也能安装 | 零度解说-零度博客

Windows 11(24H2)正式版! 最新官方升级教程,硬件不达标也能安装 | 零度解说

https://youtu.be/nQdMHPWXHwk   Windows 11 24H2 正式版下载:https://www.freedidi.com/15003.html
10个被隐藏的Chrome高级功能!探索谷歌浏览器更多的潜力-零度博客
Windows 11 禁止虚拟机使用?强制要求TPM2.0模块, 附最新解决办法!| 零度解说-零度博客
Copilot 最新版正式替代微软New bing!免费白嫖 GPT4、DALL·E3、GPTs!-零度博客

Copilot 最新版正式替代微软New bing!免费白嫖 GPT4、DALL·E3、GPTs!

    Copilot 最新官方入口:【点击进入】   从昨晚开始,微软的bing chat正式更名为 Copilot。现在大家可以直接在网页端使用AI全部功能 也就意味着,GPT4 以及DALL·E3文生图大...
admin的头像-零度博客admin
1.7W+1682
谷歌正在关闭 Stadia!将退还所有 Stadia 购买 - 硬件、软件和 DLC-零度博客

谷歌正在关闭 Stadia!将退还所有 Stadia 购买 – 硬件、软件和 DLC

谷歌正在关闭 Stadia 谷歌将退还所有 Stadia 购买 - 硬件、软件和 DLC。Stadia 团队的成员将在 Google 的其他部门“推进这项工作”。 谷歌正在关闭其云游戏服务 Stadia。该服务将持续为玩家提供...
admin的头像-零度博客admin
1.6W+2250
Windows 10 21H1 官方 正式版ISO 镜像下载大全-零度博客

Windows 10 21H1 官方 正式版ISO 镜像下载大全

Windows 10 21H1 简体中文多版本原版纯净官方镜像下载(请复制或点击使用迅雷 / 电驴等下载工具): Windows 10 21H1(64 位)消费者版本(家庭版,家庭单语言版,教育版,专业版,专业教育版,...
admin的头像-零度博客admin
1.2W+653
Windows 10 软件包管理器终于发布了!winget 1.0 正式版安装教程 | 零度解说-零度博客
超好用的10个Win10小技巧,学会让你事半功倍! | 零度解说-零度博客

超好用的10个Win10小技巧,学会让你事半功倍! | 零度解说

https://youtu.be/36asE86iGmQ 【更多资源】▶https://www.youtube.com/channel/UCvijahEyGtvMpmMHBu4FS2w?sub_confirmation=1 ------------------------------------------------ 上帝模式代码...