WordPress 曝新漏洞,超过200万个网站面临遭受网络攻击!

图片[1]-WordPress 曝新漏洞,超过200万个网站面临遭受网络攻击!-零度博客

在发现安全漏洞后,WordPress 紧急敦促高级自定义字段插件的用户更新至版本 6.1.6。

该问题的标识符为 CVE-2023-30777,与反映的跨站点脚本 (XSS) 案例有关,该案例可能被滥用以将任意可执行脚本注入其他良性网站。

该插件有免费版和专业版,活跃安装量超过 200 万。该问题于 2023 年 5 月 2 日被发现并报告给维护人员。

“这个漏洞允许任何未经身份验证的用户窃取敏感信息,在这种情况下,通过诱骗特权用户访问精心设计的 URL 路径,在 WordPress 网站上提升权限,”Patchstack 研究员 Rafie Muhammad

反射 XSS攻击通常发生在受害者被诱骗点击通过电子邮件或其他途径发送的虚假链接时,导致恶意代码被发送到易受攻击的网站,从而将攻击反射回用户的浏览器。

社会工程的这一元素意味着反射型 XSS 的影响范围和规模与存储型 XSS 攻击不同,促使威胁行为者将恶意链接分发给尽可能多的受害者。

“[反射型 XSS 攻击] 通常是传入请求未经过充分清理的结果,这允许操纵 Web 应用程序的功能并激活恶意脚本,”Imperva指出

WordPress插件

值得注意的是,CVE-2023-30777 可以在 Advanced Custom Fields 的默认安装或配置中激活,尽管只有有权访问该插件的登录用户才能激活。

随着 Craft CMS 修补了两个中等严重程度的 XSS 漏洞(CVE-2023-30177CVE-2023-31144),威胁行为者可以利用这些漏洞为恶意负载提供服务。

它还遵循 cPanel 产品中另一个 XSS 漏洞的披露(CVE-2023-29489,CVSS 分数:6.1),可以在没有任何身份验证的情况下被利用来运行任意 JavaScript。

“攻击者不仅可以攻击 cPanel 的管理端口,还可以攻击在端口 80 和 443 上运行的应用程序,”Assetnote 的 Shubham Shah 说,并补充说它可以让对手劫持有效用户的 cPanel 会话。

“一旦代表 cPanel 的经过身份验证的用户行事,上传 web shell 并获得命令执行通常是微不足道的。”

THE END
喜欢就支持一下吧
点赞6539 分享
Google Gemini 全新升级!文生图+实时语音对话,无限免费,附最新安装教程 | 零度解说-零度博客

Google Gemini 全新升级!文生图+实时语音对话,无限免费,附最新安装教程 | 零度解说

https://www.youtube.com/watch?v=FrmOmRIzjAc   Google Gemini 客户端下载:https://www.freedidi.com/17096.html
一键搭建微软 AI 智能聊天机器人!内置 ChatGPT 提示词、完全免费、无需翻墙、免登录都可畅聊!!| 零度解说-零度博客
老司机必备的2个U盘,以免为时已晚!它们堪称电脑修复的瑞士军刀!! | 零度解说-零度博客

老司机必备的2个U盘,以免为时已晚!它们堪称电脑修复的瑞士军刀!! | 零度解说

https://youtu.be/MS4FpJA6RBI =============== 本期视频所需的工具载:https://www.freedidi.com/10441.html
admin的头像-零度博客admin
1.7W+1682
显卡全中招!病毒感染AMD、NVIDIA和英特尔主流显卡,显卡病毒即将在全球开始蔓延!| 零度解说-零度博客
推荐7个超实用的网站!很多是你正在寻找的功能-零度博客

推荐7个超实用的网站!很多是你正在寻找的功能

  1.免费手机号: 【链接】 2.接码号: 【链接】 3.AI图片修复:【链接】 4.文档格式转换:【链接】 5.YouTube™ 双字幕:【链接】 6.免费学习英语:【链接】 7.TED:【链接】   ======...
admin的头像-零度博客admin
1.3W+6540
推荐7款非常实用的 ChatGPT 浏览器插件!-零度博客

推荐7款非常实用的 ChatGPT 浏览器插件!

1.ChatGP连接互联网  因为目前ChatGPT 人工智能仅限于 2021 年以前的信息,但是通过这款扩展,它可以访问互联网上的最新信息 【链接】 2.引擎的搜索结果页面展现ChatGPT   它可以在搜索引擎...
admin的头像-零度博客admin
1.3W+6539
Windows 11 超级精简版! Tiny11 (24H2) 官方下载ISO-零度博客

Windows 11 超级精简版! Tiny11 (24H2) 官方下载ISO

Tiny 11 24H2 是一款非常适合想要在旧硬件上运行 Windows 11 的用户的系统安装包!,是目前最精简的版本借助 Tiny 11 和 LZX 压缩给 Windows 11 进行了全身上下的瘦身,占用空间仅为 100MB ,甚...
admin的头像-零度博客admin
12.5W+4557
本周最火的 AutoGPT:GitHub 9.3万+标星,AI 自动完成任务!全程无需人类干预,真的牛X !!附【保姆级的安装教程】|  零度解说-零度博客

本周最火的 AutoGPT:GitHub 9.3万+标星,AI 自动完成任务!全程无需人类干预,真的牛X !!附【保姆级的安装教程】| 零度解说

https://youtu.be/mM1dnA4eLLM =========== 本期视频所用的资源:https://www.freedidi.com/8987.html
admin的头像-零度博客admin
1.3W+6539
免费看电影!看美剧、选择这5个网站就足够了!-零度博客