WordPress 曝新漏洞,超过200万个网站面临遭受网络攻击!

图片[1]-WordPress 曝新漏洞,超过200万个网站面临遭受网络攻击!-零度博客

在发现安全漏洞后,WordPress 紧急敦促高级自定义字段插件的用户更新至版本 6.1.6。

该问题的标识符为 CVE-2023-30777,与反映的跨站点脚本 (XSS) 案例有关,该案例可能被滥用以将任意可执行脚本注入其他良性网站。

该插件有免费版和专业版,活跃安装量超过 200 万。该问题于 2023 年 5 月 2 日被发现并报告给维护人员。

“这个漏洞允许任何未经身份验证的用户窃取敏感信息,在这种情况下,通过诱骗特权用户访问精心设计的 URL 路径,在 WordPress 网站上提升权限,”Patchstack 研究员 Rafie Muhammad

反射 XSS攻击通常发生在受害者被诱骗点击通过电子邮件或其他途径发送的虚假链接时,导致恶意代码被发送到易受攻击的网站,从而将攻击反射回用户的浏览器。

社会工程的这一元素意味着反射型 XSS 的影响范围和规模与存储型 XSS 攻击不同,促使威胁行为者将恶意链接分发给尽可能多的受害者。

“[反射型 XSS 攻击] 通常是传入请求未经过充分清理的结果,这允许操纵 Web 应用程序的功能并激活恶意脚本,”Imperva指出

WordPress插件

值得注意的是,CVE-2023-30777 可以在 Advanced Custom Fields 的默认安装或配置中激活,尽管只有有权访问该插件的登录用户才能激活。

随着 Craft CMS 修补了两个中等严重程度的 XSS 漏洞(CVE-2023-30177CVE-2023-31144),威胁行为者可以利用这些漏洞为恶意负载提供服务。

它还遵循 cPanel 产品中另一个 XSS 漏洞的披露(CVE-2023-29489,CVSS 分数:6.1),可以在没有任何身份验证的情况下被利用来运行任意 JavaScript。

“攻击者不仅可以攻击 cPanel 的管理端口,还可以攻击在端口 80 和 443 上运行的应用程序,”Assetnote 的 Shubham Shah 说,并补充说它可以让对手劫持有效用户的 cPanel 会话。

“一旦代表 cPanel 的经过身份验证的用户行事,上传 web shell 并获得命令执行通常是微不足道的。”

THE END
喜欢就支持一下吧
点赞6539 分享
推荐8个超有趣又实用的网站! 娱乐、办公必备!-零度博客

推荐8个超有趣又实用的网站! 娱乐、办公必备!

1.NASA 美国航天局 :https://www.nasa.gov 2.免费商用字体:https://www.100font.com 3.实用的导航站:https://hyydh.com 5.DeepL :https://www.deepl.com 6.图片AI放大:https://bigjpg.com ...
admin的头像-零度博客admin
1.3W+6539
Photopea 基于Web打造的照片和图形编辑器!是Photoshop的最佳替代工具-零度博客

Photopea 基于Web打造的照片和图形编辑器!是Photoshop的最佳替代工具

Photopea 是一款基于Web打造的照片和图形编辑器。完全免费,兼容性极佳,可用于图像编辑,制作插图,网页设计或在不同图像格式之间进行转换。并且与所有现代Web浏览器兼容,包括Opera,Edge,Ch...
admin的头像-零度博客admin
1.8W+4815
苹果 macOS、iOS  爆高危漏洞,只需一个短信,电脑和手机都会被黑!请立即自查!! 2024 | 零度解说-零度博客
Windows 11  LTSC 2024 官方精简版!简体中文正式版ISO镜像下载-零度博客

Windows 11 LTSC 2024 官方精简版!简体中文正式版ISO镜像下载

Win11企业版 2024 长期服务版 (Windows 11 IoT Enterprise LTSC 2024) 提供长达 10 年的支持服务,支持至 2034 年。它可视为官方推出的精简版 Win11,系统稳定流畅,对电脑硬件的要求较低,适合...
admin的头像-零度博客admin
15.1W+5482
本地部署 DeepSeek-R1 大模型!免费开源,媲美OpenAI-o1能力-零度博客

本地部署 DeepSeek-R1 大模型!免费开源,媲美OpenAI-o1能力

最近,一家名叫DeepSeek的初创公司经过技术迭代与升级,发布了全新一代大模型,“DeepSeek-V3”。由于这款大模型太过好用,DeepSeek R1 更是直接免费开源,在AI发烧友圈子传播后,传到了海外社...
admin的头像-零度博客admin
7.4W+2838
ProxyNotShell——新的代理地狱?-零度博客

ProxyNotShell——新的代理地狱?

绰号 ProxyNotShell 的新漏洞利用了最近发布的 Microsoft 服务器端请求伪造 (SSRF) 漏洞 CVE-2022-41040 和第二个漏洞 CVE-2022-41082,该漏洞允许远程代码执行 (RCE) PowerShell 可供身份不明...
admin的头像-零度博客admin
1.6W+2250
澳大利亚发现罕见的新“Lagerstätte”化石遗址-零度博客

澳大利亚发现罕见的新“Lagerstätte”化石遗址

由澳大利亚博物馆(AM)和新南威尔士大学(UNSW)的古生物学家Matthew McCurry博士和堪培拉大学的Michael Frese博士领导的澳大利亚和国际科学家团队在澳大利亚新南威尔士州发现并调查了一个重要...
admin的头像-零度博客admin
1.5W+2251
真香!NVIDIA Chat with RTX,本地一键部署私密的AI聊天机器人! | 零度解说-零度博客

真香!NVIDIA Chat with RTX,本地一键部署私密的AI聊天机器人! | 零度解说

https://youtu.be/Hwn49QenXWg ------------------------------------- NVIDIA Chat with RTX 安装包下载:https://www.freedidi.com/11615.html
admin的头像-零度博客admin
1.3W+1527
这3招!让 Windows 11 立刻提速 500%, 电脑快到起飞!! | 零度解说-零度博客

这3招!让 Windows 11 立刻提速 500%, 电脑快到起飞!! | 零度解说

https://www.youtube.com/watch?v=8T6otwDHB9w   Win11转Win10的资源管理器代码:https://www.freedidi.com/12787.html