WordPress 曝新漏洞,超过200万个网站面临遭受网络攻击!

图片[1]-WordPress 曝新漏洞,超过200万个网站面临遭受网络攻击!-零度博客

在发现安全漏洞后,WordPress 紧急敦促高级自定义字段插件的用户更新至版本 6.1.6。

该问题的标识符为 CVE-2023-30777,与反映的跨站点脚本 (XSS) 案例有关,该案例可能被滥用以将任意可执行脚本注入其他良性网站。

该插件有免费版和专业版,活跃安装量超过 200 万。该问题于 2023 年 5 月 2 日被发现并报告给维护人员。

“这个漏洞允许任何未经身份验证的用户窃取敏感信息,在这种情况下,通过诱骗特权用户访问精心设计的 URL 路径,在 WordPress 网站上提升权限,”Patchstack 研究员 Rafie Muhammad

反射 XSS攻击通常发生在受害者被诱骗点击通过电子邮件或其他途径发送的虚假链接时,导致恶意代码被发送到易受攻击的网站,从而将攻击反射回用户的浏览器。

社会工程的这一元素意味着反射型 XSS 的影响范围和规模与存储型 XSS 攻击不同,促使威胁行为者将恶意链接分发给尽可能多的受害者。

“[反射型 XSS 攻击] 通常是传入请求未经过充分清理的结果,这允许操纵 Web 应用程序的功能并激活恶意脚本,”Imperva指出

WordPress插件

值得注意的是,CVE-2023-30777 可以在 Advanced Custom Fields 的默认安装或配置中激活,尽管只有有权访问该插件的登录用户才能激活。

随着 Craft CMS 修补了两个中等严重程度的 XSS 漏洞(CVE-2023-30177CVE-2023-31144),威胁行为者可以利用这些漏洞为恶意负载提供服务。

它还遵循 cPanel 产品中另一个 XSS 漏洞的披露(CVE-2023-29489,CVSS 分数:6.1),可以在没有任何身份验证的情况下被利用来运行任意 JavaScript。

“攻击者不仅可以攻击 cPanel 的管理端口,还可以攻击在端口 80 和 443 上运行的应用程序,”Assetnote 的 Shubham Shah 说,并补充说它可以让对手劫持有效用户的 cPanel 会话。

“一旦代表 cPanel 的经过身份验证的用户行事,上传 web shell 并获得命令执行通常是微不足道的。”

THE END
喜欢就支持一下吧
点赞6539 分享
尴尬了!摄像头被偷窥,秘事全曝光!电脑摄像头到底有多危险?如何防窥视?| 零度解说-零度博客
网络安全环境严峻:71% 的初创公司创始人希望加强他们的网络保护-零度博客

网络安全环境严峻:71% 的初创公司创始人希望加强他们的网络保护

在当前的宏观经济和地缘政治气候下,初创公司创始人受到重创已不是什么秘密。甚至在最近 SVB 银行倒闭的影响之前,通货膨胀率上升和对经济衰退迫在眉睫的担忧就引发了跨行业的反应——社会影响...
admin的头像-零度博客admin
1.2W+6539
停更!零度工作室首次曝光!卖房、搬家、睡地板的背后原因与全新的开始!一周后见?|零度解说-零度博客
Windows 11 全新任務管理器曝光! 10 年首次大變,採用 Fluent Design(附開啟教程)| 零度解說-零度博客
Apple 最新发布会宣布的一切:iPhone SE、Mac Studio、iPad Air-零度博客

Apple 最新发布会宣布的一切:iPhone SE、Mac Studio、iPad Air

苹果周二举行了产品发布活动。这是该公司宣布的内容。 周二,苹果推出了一系列新设备,包括配备 5G 功能的新 iPhone SE、新版 iPad Air 以及配备强大新处理器的全新台式电脑 Mac Studio。苹果在...
admin的头像-零度博客admin
1.5W+2251
文字转语音、音频转文字软件!双向转换,完全免费开源!支持 Windows、macOS、Linux  | 零度解说-零度博客

文字转语音、音频转文字软件!双向转换,完全免费开源!支持 Windows、macOS、Linux | 零度解说

https://youtu.be/MP_tjvFq3m0     -------------------------------- 开源项目:https://www.freedidi.com/8737.html  
admin的头像-零度博客admin
1.4W+6541
FydeOS 18 安装教程!极速、易用、软件丰富、支持安卓APP和Google Play商店-零度博客

FydeOS 18 安装教程!极速、易用、软件丰富、支持安卓APP和Google Play商店

FydeOS是由开源项目Chromium OS二次开发的操作系统,是使用Linux内核,包括浏览器平台与容器技术的操作系统。使用界面类似Chrome OS,可以兼容x86与ARM等架构硬件平台。安装有FydeOS的平台支持...
admin的头像-零度博客admin
4W+2180
真正去中心化的手机钱包!加密货币APP推荐-零度博客

真正去中心化的手机钱包!加密货币APP推荐

1.Unstoppable 【官方下载】 2.Trust Wallet【点击下载】 3.Electrum 【点击获取】  
admin的头像-零度博客admin
1.6W+2251
USB 便携式软件管理!外出旅行、随时随地、在任何电脑上即插即用!-零度博客

USB 便携式软件管理!外出旅行、随时随地、在任何电脑上即插即用!

为了实现将常用软件安装到USB上并能够在任何电脑上运行,我们可以使用以下工具之一,这些工具可以帮助您创建便携式版本的软件并统一管理:1. PortableApps特点:提供大量已经打包好的便携式应用...
admin的头像-零度博客admin
3.8W+2221