WordPress 曝新漏洞,超过200万个网站面临遭受网络攻击!

图片[1]-WordPress 曝新漏洞,超过200万个网站面临遭受网络攻击!-零度博客

在发现安全漏洞后,WordPress 紧急敦促高级自定义字段插件的用户更新至版本 6.1.6。

该问题的标识符为 CVE-2023-30777,与反映的跨站点脚本 (XSS) 案例有关,该案例可能被滥用以将任意可执行脚本注入其他良性网站。

该插件有免费版和专业版,活跃安装量超过 200 万。该问题于 2023 年 5 月 2 日被发现并报告给维护人员。

“这个漏洞允许任何未经身份验证的用户窃取敏感信息,在这种情况下,通过诱骗特权用户访问精心设计的 URL 路径,在 WordPress 网站上提升权限,”Patchstack 研究员 Rafie Muhammad

反射 XSS攻击通常发生在受害者被诱骗点击通过电子邮件或其他途径发送的虚假链接时,导致恶意代码被发送到易受攻击的网站,从而将攻击反射回用户的浏览器。

社会工程的这一元素意味着反射型 XSS 的影响范围和规模与存储型 XSS 攻击不同,促使威胁行为者将恶意链接分发给尽可能多的受害者。

“[反射型 XSS 攻击] 通常是传入请求未经过充分清理的结果,这允许操纵 Web 应用程序的功能并激活恶意脚本,”Imperva指出

WordPress插件

值得注意的是,CVE-2023-30777 可以在 Advanced Custom Fields 的默认安装或配置中激活,尽管只有有权访问该插件的登录用户才能激活。

随着 Craft CMS 修补了两个中等严重程度的 XSS 漏洞(CVE-2023-30177CVE-2023-31144),威胁行为者可以利用这些漏洞为恶意负载提供服务。

它还遵循 cPanel 产品中另一个 XSS 漏洞的披露(CVE-2023-29489,CVSS 分数:6.1),可以在没有任何身份验证的情况下被利用来运行任意 JavaScript。

“攻击者不仅可以攻击 cPanel 的管理端口,还可以攻击在端口 80 和 443 上运行的应用程序,”Assetnote 的 Shubham Shah 说,并补充说它可以让对手劫持有效用户的 cPanel 会话。

“一旦代表 cPanel 的经过身份验证的用户行事,上传 web shell 并获得命令执行通常是微不足道的。”

THE END
喜欢就支持一下吧
点赞6539 分享
Llama 3.1 最新开源大模型!全球最大、功能最强大的开放式基础模型,附免费下载链接!-零度博客

Llama 3.1 最新开源大模型!全球最大、功能最强大的开放式基础模型,附免费下载链接!

正如预期的那样,Meta 今天发布了 Llama 3.1 系列 AI 模型。Llama 3.1 系列包括三种模型:Llama 3.1 8B、Llama 3.1 70B 和 Llama 3.1 405B。这三种模型现在都具有改进的 128K 上下文长度。此外...
admin的头像-零度博客admin
2.1W+2176
WinRAR 爆远程执行漏洞!危害极大,这是最佳的解决方案!-零度博客

WinRAR 爆远程执行漏洞!危害极大,这是最佳的解决方案!

RARLAB WinRAR 爆远程代码执行漏洞 以下修复方法和自我检测电脑是否中招: 1.立即升级到最新版:【官方下载】 2.免费开源的代替方案 7-zip:【官方下载】 3.使用Windows 11 原生自带的压缩功能...
admin的头像-零度博客admin
1.8W+1682
女生上网,务必要知道的5件的小事!别到后悔的时候才来看!|零度解说-零度博客
不需要手机号也能注册 Google 账号!-零度博客

不需要手机号也能注册 Google 账号!

  1.注册链接:【简体中文】、【繁体中文】【英文链接】   2.建议使用Edge浏览器注册   3.详细的注册步骤看教程:https://youtu.be/gxw8JgmLZCY  
admin的头像-零度博客admin
6W+6548
Windows 11 最新虚拟机版 震撼发布!完全免费,基于 “Moment 3”功能打造!速来体验!|  零度解说-零度博客
Windows 11 正版 ISO 系统镜像下载大全! 含最新、最简单的安装教程 (2022)| 零度解说-零度博客

Windows 11 正版 ISO 系统镜像下载大全! 含最新、最简单的安装教程 (2022)| 零度解说

https://youtu.be/yfw6vcqpqtE     Windows 11 系统官方下载地址:https://bittly.cc/AGm4q winddows 11 企业版下载:https://bittly.cc/cileE WinMD5 验证工具下载:https://bittly....
自建 Bitwarden 密码管理器!完全免费开源,轻量级,安全又可靠!-零度博客

自建 Bitwarden 密码管理器!完全免费开源,轻量级,安全又可靠!

自建Bitwarden密码管理,推荐选择开源项目:Vaultwarden,轻量级、开源且免费,适合个人用户和小团队使用,部署简单,资源占用少。对于大多数用户来说,足以满足密码管理需求。部署非常简单,尤...
Windows 11 (22H2 )Moment 2 新版本下载安装-零度博客

Windows 11 (22H2 )Moment 2 新版本下载安装

  Windows 11重磅升级:22H2 Moment 2版本,内置了最新的AI驱动、  新增记事本标签功能、录屏、延长续航、连接iPhone等功能! 官方下载:【链接直达】  
admin的头像-零度博客admin
1.3W+6539
Captura最新安装教程, 解决FFmpeg无法下载的问题-零度博客

Captura最新安装教程, 解决FFmpeg无法下载的问题

由于Captura内置的FFmpeg下载节点挂了所以如果你直接安装的话会出现这个错误:远程服务器返回错误:(503)服务器不可用要解决这个问题其实是很简单的 1,首先我们直接去FFmpeg官网下载FFmpeg手动配...