全球焦点!WordPress插件漏洞使“200万个网站”面临网络攻击的风险
(资料图片)
编程客栈()5月9日 消息:据报道,由于 WordPress 的“高级自定义字段”插件中的一个漏洞导致超过200万用户面临网络攻击的风险。
据theregister报道,Patchstack 研究员 Rafie Muhammad 警告称, Advanced Custom Fields 和 Advanced Customandroid Fields Pro 版本的活跃安装量超过200万,这些插件用于让网站运营商更好地控制他们的内容和数据,例如编辑屏幕和自定义字段数据。
Patchstack 研究员 Rafie Muhammad于2月5日发现了该漏洞,并将其报告给 Advanced Custom Fields 的供应商 Delicious Brains,该公司去年从开发商 Elliot Condon 手中接管了该软件。
Delicious Brains 发布插件补丁版本一个月后,Patchstack 于5月5日发布了该漏洞的详细信息。建议用户至少将插件更新到6.1.6版本。
该漏洞被追踪为CVE-2023-30777CVSS ,严重性评分为6.1(满分10),使网站容易受到反射 XSS 攻击,这些攻击涉及不编程法分子将恶意代码注入网页。然后,代码会“反射”回来并在访问者的浏览器中执行。php
也就是漏洞允许某人在另一个人的页面视图中运行 JavaScript,从而允许攻击者执行诸如从页面窃取信息、以用户身份执行操作等操作。如果访问者是登录编程的管理用户,那将是一个大问题,因为他们的帐户可能会被劫持,导致网站被不法分子操控。
Patchstack在其报告中写道:“这个漏洞允许任何未经认证的用户[窃取]敏感信息,在这种情况下,通过欺骗特权用户访问精心制作的URL路径,在WordPress网站上提升特权。”该机构补充道,“该漏洞可能会在高级自定义字段插件的默认安装或配置中触发。XSS也只能由有权访问高级自定义字段插件的登录用户触发。”
相关新闻
- 全球焦点!WordPress插件漏洞使“200万个网站”面临网络攻击的风险
- 鹤壁市鹤山区:“三红”感召激发社区治理能力
- 世界快资讯:霉霉演唱会隐秘传爱 疑似与绯闻男友公布恋情
- 华为 WATCH 4 系列智能手表官宣:星球元素 + 蓝宝石玻璃-世界消息
- 我国海洋经济复苏态势强劲|天天新视野
- 投资笔记:规避五类风险
- 全球实时:领英宣布调整中国业务战略,“领英职场”将于8月停止服务
- 牛肉糜适合做什么菜?
- 省级“教坛新星”!蚌埠41位教师上榜 全球报道
- 机械化播种提质增效 黑龙江旱田农作物已播种9773.4万亩
- 【天天新视野】资金流向(5月8日)丨科大讯飞、昆仑万维、蓝色光标融资资金买入排名前三
- ST三圣:控股股东及其关联方目前仍在推进处置资产、引进战略投资者等工作以解决资金占用的问题_全球即时看
- 中国核建:2022年净利润17.55亿元
- 每日热闻!博士后蓝皮书在宁首发 江苏进出站博士后人数位列全国前茅
- 焦点简讯:勿信谣!徐峥回应出国转移数亿财产:被人恶意利用
- 莱伯泰科:5月8日融资买入2067.72万元,融资融券余额6818.93万元 每日热门
- 美债僵局持续!政府雇员集体起诉白宫:反对因债务上限停薪裁员
- 天天热议:市场消息:韩国现代和LG将于5月份最终敲定美国电池工厂的若干计划。
- 全球即时看!安徽提升养老服务监管效能
- 渣打CEO:美国银行业动荡后需重新审视“大到不能倒”的观点-天天热讯