跳至主要內容
  • Hostloc 空間訪問刷分
  • 售賣場
  • 廣告位
  • 賣站?

4563博客

全新的繁體中文 WordPress 網站
  • 首頁
  • 【转】WordPress两个插件存在严重漏洞 或致32万个网站受攻击
未分類
5 2 月 2020

【转】WordPress两个插件存在严重漏洞 或致32万个网站受攻击

liuhaidong 大佬有话说 : 2020-1-16 11:32:05

【转】WordPress两个插件存在严重漏洞 或致32万个网站受攻击

站长之家(ChinaZ.com) 1月16日 消息:据zdnet报道,WordPress的两个插件 InfiniteWP Client和 WP Time Capsule被曝出现严重的安全漏洞,估计有 32 万个网站容易被利用攻击。

这两个插件被用于在一服务器上管理多个WordPress网站,并在发布更新时为文件和数据库条目创建备份。WebArx的网络安全研究人员发现,代码中存在逻辑问题,允许他人无需密码即可登录管理员帐户。

根据WordPress插件库数据,InfiniteWP活跃在超过300, 000 个网站,而WP Time Capsule在至少活跃在20, 000 个网站上。

周二,研究小组表示,影响InfiniteWP 1.9.4. 5 以下版本的逻辑问题意味着,使用 JSON 和 Base64 编码的 POST 请求有效负载可以绕过密码请求,只需知道管理员的用户名即可登录。

而在1.21. 16 以下的WP Time Capsule版本中,函数行中的问题可以通过在原始POST请求中添加一个精心设计的字符串来调用一个函数,该函数获可取所有可用的管理员帐户,并作为列表中的第一个管理员登录。

1 月 7 日,WebArx 向这两款插件的开发者报告了这些漏洞,开发者迅速作出反应,并在一天后发布软件更新。Webarx建议网站管理员尽快安装更新避免遭受攻击,因为防火墙保护将不起作用。

原文:https://www.chinaz.com/2020/0116/1092962.shtml

A23187 大佬有话说 : 2020-1-16 11:33:36

看不懂的路过

快乐风男 大佬有话说 : 2020-1-16 11:39:14

没用过

wangjianjilei 大佬有话说 : 2020-1-16 11:39:56

不用就不会出事

shenyina 大佬有话说 : 2020-1-16 12:19:21

这就是wp的好处

天有点热 大佬有话说 : 2020-1-20 10:06:17

没用过这俩插件

edgeNAT 大佬有话说 : 2020-1-20 10:07:12

没用过

文章導覽

上一篇文章
下一篇文章

AD

其他操作

  • 登入
  • 訂閱網站內容的資訊提供
  • 訂閱留言的資訊提供
  • WordPress.org 台灣繁體中文

51la

4563博客

全新的繁體中文 WordPress 網站
返回頂端
本站採用 WordPress 建置 | 佈景主題採用 GretaThemes 所設計的 Memory
4563博客
  • Hostloc 空間訪問刷分
  • 售賣場
  • 廣告位
  • 賣站?
在這裡新增小工具