WordPress 曝新漏洞,超过200万个网站面临遭受网络攻击!

图片[1]-WordPress 曝新漏洞,超过200万个网站面临遭受网络攻击!-零度博客

在发现安全漏洞后,WordPress 紧急敦促高级自定义字段插件的用户更新至版本 6.1.6。

该问题的标识符为 CVE-2023-30777,与反映的跨站点脚本 (XSS) 案例有关,该案例可能被滥用以将任意可执行脚本注入其他良性网站。

该插件有免费版和专业版,活跃安装量超过 200 万。该问题于 2023 年 5 月 2 日被发现并报告给维护人员。

“这个漏洞允许任何未经身份验证的用户窃取敏感信息,在这种情况下,通过诱骗特权用户访问精心设计的 URL 路径,在 WordPress 网站上提升权限,”Patchstack 研究员 Rafie Muhammad

反射 XSS攻击通常发生在受害者被诱骗点击通过电子邮件或其他途径发送的虚假链接时,导致恶意代码被发送到易受攻击的网站,从而将攻击反射回用户的浏览器。

社会工程的这一元素意味着反射型 XSS 的影响范围和规模与存储型 XSS 攻击不同,促使威胁行为者将恶意链接分发给尽可能多的受害者。

“[反射型 XSS 攻击] 通常是传入请求未经过充分清理的结果,这允许操纵 Web 应用程序的功能并激活恶意脚本,”Imperva指出

WordPress插件

值得注意的是,CVE-2023-30777 可以在 Advanced Custom Fields 的默认安装或配置中激活,尽管只有有权访问该插件的登录用户才能激活。

随着 Craft CMS 修补了两个中等严重程度的 XSS 漏洞(CVE-2023-30177CVE-2023-31144),威胁行为者可以利用这些漏洞为恶意负载提供服务。

它还遵循 cPanel 产品中另一个 XSS 漏洞的披露(CVE-2023-29489,CVSS 分数:6.1),可以在没有任何身份验证的情况下被利用来运行任意 JavaScript。

“攻击者不仅可以攻击 cPanel 的管理端口,还可以攻击在端口 80 和 443 上运行的应用程序,”Assetnote 的 Shubham Shah 说,并补充说它可以让对手劫持有效用户的 cPanel 会话。

“一旦代表 cPanel 的经过身份验证的用户行事,上传 web shell 并获得命令执行通常是微不足道的。”

THE END
喜欢就支持一下吧
点赞6539 分享
AI 照片修复神器来袭!一键让模糊照片秒变清晰,完全免费在线使用-零度博客

AI 照片修复神器来袭!一键让模糊照片秒变清晰,完全免费在线使用

 InstantIR 是一种新颖的单幅图像修复模型,旨在修复受损图像,提供极致品质且逼真的细节。您可以通过附加文本提示进一步提升InstantIR性能,甚至实现自定义编辑!这个模型已经没法部署并托管...
admin的头像-零度博客admin
3.1W+1207
DeepSeek 重量级曝光!核心成员罗福莉 “95后 AI 天才少女”,她的早期视频透露了什么?| 零度解说-零度博客
V2Ray 最新协议VLESS一键安装脚本-零度博客

V2Ray 最新协议VLESS一键安装脚本

V2Ray 的传输协议是 Vmess,前段时间爆出过客户端问题,现在开发者们出了一套新协议:VLESS。 VLESS 是一个无状态的轻量传输协议,它分为入站和出站两部分,可以作为 V2Ray 客户端和服务器之间...
Windows 11 恢复经典样式的右键菜单-零度博客

Windows 11 恢复经典样式的右键菜单

Windows 11 中的上下文(右键单击)菜单经过重新设计,与旧版 Windows 相比,其条目数量有限。它包含一排用于复制、粘贴和删除等基本操作的图标,但将您可能需要的一些功能隐藏在“显示更多选项...
Windows 11 (24H2)LTSC长期服务版下载!被曝光的版本号 Build 26100-零度博客

Windows 11 (24H2)LTSC长期服务版下载!被曝光的版本号 Build 26100

LTSC 又称长期服务通道(Long-Term Servicing Channel,LTSC),通常被认为是最稳定可靠的操作系统版本,且广告和预装软件数量也较少。深受广大网友的喜爱! 如果不出意外,Build 26100 应该就...
Custom Cursor for Chrome™ - 自定义光标-零度博客

Custom Cursor for Chrome™ – 自定义光标

Chrome™的自定义光标。 使用大量免费游标或上传自己的游标。   使用我们在 Custom Cursor 收集的免费鼠标光标自定义您的 Chrome 浏览器体验。 在 Custom Cursor,我们创建了一个巨大的手...
admin的头像-零度博客admin
2.1W+3251
AI 秒生爆款神曲,Suno 让人人都能成为音乐家!-零度博客

AI 秒生爆款神曲,Suno 让人人都能成为音乐家!

只要在框中输入提示,片刻之后,一段完全符合你要求的逼真、高保真的音乐片段就开始自动播放了。 你不需要任何门槛。现在,不懂任何乐理知识的人,就能创作出一段抓耳的音乐,甚至可能成为抖音...
admin的头像-零度博客admin
1.4W+1528
Windows 11 版本 22H2 太阳谷版本更新!新功能、发布日期:你需要知道的一切-零度博客

Windows 11 版本 22H2 太阳谷版本更新!新功能、发布日期:你需要知道的一切

  Windows 11 将获得微软在 2021 年正式发布时确认的年度更新。预定于明年发布的 Windows 11 更新将是 22H2 版本。根据一份新报告,此更新将带回非常需要且当前缺少的任务栏功能。它还可能...
admin的头像-零度博客admin
1.6W+2250
Windows 10 最实用的十个快捷键!-零度博客

Windows 10 最实用的十个快捷键!

熟练运用Windows 10上的这十个非常实用的快捷键,将会给我们在工作及学习上带来巨大的便利! https://youtu.be/Mz_IT2vtPTw