WordPress 曝新漏洞,超过200万个网站面临遭受网络攻击!

图片[1]-WordPress 曝新漏洞,超过200万个网站面临遭受网络攻击!-零度博客

在发现安全漏洞后,WordPress 紧急敦促高级自定义字段插件的用户更新至版本 6.1.6。

该问题的标识符为 CVE-2023-30777,与反映的跨站点脚本 (XSS) 案例有关,该案例可能被滥用以将任意可执行脚本注入其他良性网站。

该插件有免费版和专业版,活跃安装量超过 200 万。该问题于 2023 年 5 月 2 日被发现并报告给维护人员。

“这个漏洞允许任何未经身份验证的用户窃取敏感信息,在这种情况下,通过诱骗特权用户访问精心设计的 URL 路径,在 WordPress 网站上提升权限,”Patchstack 研究员 Rafie Muhammad

反射 XSS攻击通常发生在受害者被诱骗点击通过电子邮件或其他途径发送的虚假链接时,导致恶意代码被发送到易受攻击的网站,从而将攻击反射回用户的浏览器。

社会工程的这一元素意味着反射型 XSS 的影响范围和规模与存储型 XSS 攻击不同,促使威胁行为者将恶意链接分发给尽可能多的受害者。

“[反射型 XSS 攻击] 通常是传入请求未经过充分清理的结果,这允许操纵 Web 应用程序的功能并激活恶意脚本,”Imperva指出

WordPress插件

值得注意的是,CVE-2023-30777 可以在 Advanced Custom Fields 的默认安装或配置中激活,尽管只有有权访问该插件的登录用户才能激活。

随着 Craft CMS 修补了两个中等严重程度的 XSS 漏洞(CVE-2023-30177CVE-2023-31144),威胁行为者可以利用这些漏洞为恶意负载提供服务。

它还遵循 cPanel 产品中另一个 XSS 漏洞的披露(CVE-2023-29489,CVSS 分数:6.1),可以在没有任何身份验证的情况下被利用来运行任意 JavaScript。

“攻击者不仅可以攻击 cPanel 的管理端口,还可以攻击在端口 80 和 443 上运行的应用程序,”Assetnote 的 Shubham Shah 说,并补充说它可以让对手劫持有效用户的 cPanel 会话。

“一旦代表 cPanel 的经过身份验证的用户行事,上传 web shell 并获得命令执行通常是微不足道的。”

THE END
喜欢就支持一下吧
点赞6539 分享
ChatGPT 4.5 重磅升级!实测8个高难问题,表现有点意外,这次终于靠谱了?| 零度解说-零度博客
OpenAI 直播首秀完整中文版!O1满血版上线,更强Pro版本同步亮相 | 零度解说-零度博客
将 DDoS 放大 40 亿倍的新方法。会出什么问题?-零度博客

将 DDoS 放大 40 亿倍的新方法。会出什么问题?

研究人员周二警告说,使用大量数据使网站离线的网络犯罪分子正在利用一种前所未有的方法,这种方法有可能将这些洪水的破坏性影响增加前所未有的 40 亿倍。 与许多其他类型的分布式拒绝服务攻击...
admin的头像-零度博客admin
1.5W+2251
谷歌 Gemma 大模型开源了!附本地部署安装教程-零度博客

谷歌 Gemma 大模型开源了!附本地部署安装教程

======== 下载安装ollama 客户端: 【点击下载】 【1】. 普通7B版 安装指令:(适合8G显存) ollama run gemma:7b 如果你是第一次部署,它会自动下载! 【2】. 7B的全量版本:(需要16G左右的显...
admin的头像-零度博客admin
1.4W+1527
Windows 必备的 13个 CMD 命令,学会了约美女同事去..... 有事半功倍的效果!  | 零度解说-零度博客

Windows 必备的 13个 CMD 命令,学会了约美女同事去….. 有事半功倍的效果! | 零度解说

  可以壮胆的约会美女同事的发送指令: MSG /server:192.168.1.101 * '小美,下班后一起去吃饭呐,我是办公室里大壮!' 过CMD实现仿黑客帝国数字雨的代码: @echo off :line color 0a setl...
admin的头像-零度博客admin
1.4W+6539
告别系统臃肿!只需3步,让Windows 11/10焕发新生,性能飙升!!| 零度解说-零度博客

告别系统臃肿!只需3步,让Windows 11/10焕发新生,性能飙升!!| 零度解说

https://www.youtube.com/watch?v=ZOun6Rn2rq0   Win11Debloat 工具免费下载:https://www.freedidi.com/12966.html
OpenAI 放大招!o3模型正式发布,AGI 终于来了!附最新注册链接+直播亮点回顾|零度解说-零度博客

OpenAI 放大招!o3模型正式发布,AGI 终于来了!附最新注册链接+直播亮点回顾|零度解说

https://www.youtube.com/watch?v=HiarRH17xgQ   OpenAI o3 模型提前注册链接:https://www.freedidi.com/17765.html
Windows 11(24H2)正式版! 最新官方升级教程,硬件不达标也能安装 | 零度解说-零度博客

Windows 11(24H2)正式版! 最新官方升级教程,硬件不达标也能安装 | 零度解说

https://youtu.be/nQdMHPWXHwk   Windows 11 24H2 正式版下载:https://www.freedidi.com/15003.html
Lastpass 出事了! 用户密码数据被盗,你现在需要立即修改它们! | 零度解说-零度博客