WordPress 曝新漏洞,超过200万个网站面临遭受网络攻击!

图片[1]-WordPress 曝新漏洞,超过200万个网站面临遭受网络攻击!-零度博客

在发现安全漏洞后,WordPress 紧急敦促高级自定义字段插件的用户更新至版本 6.1.6。

该问题的标识符为 CVE-2023-30777,与反映的跨站点脚本 (XSS) 案例有关,该案例可能被滥用以将任意可执行脚本注入其他良性网站。

该插件有免费版和专业版,活跃安装量超过 200 万。该问题于 2023 年 5 月 2 日被发现并报告给维护人员。

“这个漏洞允许任何未经身份验证的用户窃取敏感信息,在这种情况下,通过诱骗特权用户访问精心设计的 URL 路径,在 WordPress 网站上提升权限,”Patchstack 研究员 Rafie Muhammad

反射 XSS攻击通常发生在受害者被诱骗点击通过电子邮件或其他途径发送的虚假链接时,导致恶意代码被发送到易受攻击的网站,从而将攻击反射回用户的浏览器。

社会工程的这一元素意味着反射型 XSS 的影响范围和规模与存储型 XSS 攻击不同,促使威胁行为者将恶意链接分发给尽可能多的受害者。

“[反射型 XSS 攻击] 通常是传入请求未经过充分清理的结果,这允许操纵 Web 应用程序的功能并激活恶意脚本,”Imperva指出

WordPress插件

值得注意的是,CVE-2023-30777 可以在 Advanced Custom Fields 的默认安装或配置中激活,尽管只有有权访问该插件的登录用户才能激活。

随着 Craft CMS 修补了两个中等严重程度的 XSS 漏洞(CVE-2023-30177CVE-2023-31144),威胁行为者可以利用这些漏洞为恶意负载提供服务。

它还遵循 cPanel 产品中另一个 XSS 漏洞的披露(CVE-2023-29489,CVSS 分数:6.1),可以在没有任何身份验证的情况下被利用来运行任意 JavaScript。

“攻击者不仅可以攻击 cPanel 的管理端口,还可以攻击在端口 80 和 443 上运行的应用程序,”Assetnote 的 Shubham Shah 说,并补充说它可以让对手劫持有效用户的 cPanel 会话。

“一旦代表 cPanel 的经过身份验证的用户行事,上传 web shell 并获得命令执行通常是微不足道的。”

THE END
喜欢就支持一下吧
点赞6539 分享
【软件推荐】12款(吊打付费) 超好用的免费软件-零度博客

【软件推荐】12款(吊打付费) 超好用的免费软件

1.LKY Office Tools 一款免费开源的office软件一键免费部署工具,自动化 下载、安装、激活 Office 的利器!绿色、开源、安全、无毒 【Github开源项目】   2.VLC视频播放器 目前最强的全功...
admin的头像-零度博客admin
4.1W+3258
免费看电影的10个最佳网站,美国大片,最新电影在线免费观看 2020 | 零度解说-零度博客

免费看电影的10个最佳网站,美国大片,最新电影在线免费观看 2020 | 零度解说

Vudu https://www.vudu.com/ 看看TV (仅限在加拿大和澳洲地区使用) https://www.wekan.tv/ Tubi https://tubitv.com/ Bigdramas https://bigdramas.org/ Popcornflix https://www.popcornflix...
首个攻击iPhone的木马被发现!收集面部信息、窃取财产 !!-零度博客

首个攻击iPhone的木马被发现!收集面部信息、窃取财产 !!

2023年10月,IB组研究人员发布了一份关于以前未知的 Android 木马的报告特别针对越南50多家金融机构。我们将其命名为GoldDigger,因为APK 中包含一个名为GoldActivity的活动。在最初发现该特洛...
admin的头像-零度博客admin
1.3W+1527
EpiCRealism 下载量高达27万的冠军级真人模型,推荐NO.3-零度博客

EpiCRealism 下载量高达27万的冠军级真人模型,推荐NO.3

EpiCRealism:下载量高达27万的冠军级真人模型,与其他真人模型相比,它的人物形象不容易被认为是生成的AI脸,非常适合生成逼真的照片。 【点击下载】epiCRealism 模型   生成参数: photo...
admin的头像-零度博客admin
1.8W+1683
有惊喜!更改 9 个 Windows 设置!让你电脑更快更安全  | 零度解说-零度博客

有惊喜!更改 9 个 Windows 设置!让你电脑更快更安全 | 零度解说

https://youtu.be/rmMXzEsirYU =========== ?VPS 推荐:https://bittly.cc/Vultr (速度快、高性能) ? OpenVPN一键安装脚本:https://bittly.cc/hfyI9 V2ray一键安装脚本:https://bittly.cc/I...
真正永久免费的VPS! 甲骨文云放心白嫖,4H/24G 内存、200G硬盘、G口宽带,速度真的快! | 零度解说-零度博客

真正永久免费的VPS! 甲骨文云放心白嫖,4H/24G 内存、200G硬盘、G口宽带,速度真的快! | 零度解说

甲骨文云免费服务器零度已经整整运行了2年多,时间证明甲骨文是真良心云无套路,不仅免费,而且非常稳定,宽带又给很足......https://youtu.be/E3z-T7d2jEI 甲骨文云服务器免费注册链接:https...
这才是 Windows 必装软件!“老司机” 必备的 8款神器!| 零度解说-零度博客
五款免费实用的电脑硬件性能测试工具!2021 | 零度解说-零度博客
2021年最值得推荐的五款免费精品软件-零度博客

2021年最值得推荐的五款免费精品软件

https://youtu.be/95vdNVQDaTk 火绒安全:https://www.huorong.cn/person5.html Recuva:https://www.ccleaner.com/recuva PotPlayer:https://potplayer.daum.net/ BleachBit:https://www.ble...