WordPress 曝新漏洞,超过200万个网站面临遭受网络攻击!

图片[1]-WordPress 曝新漏洞,超过200万个网站面临遭受网络攻击!-零度会员

在发现安全漏洞后,WordPress 紧急敦促高级自定义字段插件的用户更新至版本 6.1.6。

该问题的标识符为 CVE-2023-30777,与反映的跨站点脚本 (XSS) 案例有关,该案例可能被滥用以将任意可执行脚本注入其他良性网站。

该插件有免费版和专业版,活跃安装量超过 200 万。该问题于 2023 年 5 月 2 日被发现并报告给维护人员。

“这个漏洞允许任何未经身份验证的用户窃取敏感信息,在这种情况下,通过诱骗特权用户访问精心设计的 URL 路径,在 WordPress 网站上提升权限,”Patchstack 研究员 Rafie Muhammad

反射 XSS攻击通常发生在受害者被诱骗点击通过电子邮件或其他途径发送的虚假链接时,导致恶意代码被发送到易受攻击的网站,从而将攻击反射回用户的浏览器。

社会工程的这一元素意味着反射型 XSS 的影响范围和规模与存储型 XSS 攻击不同,促使威胁行为者将恶意链接分发给尽可能多的受害者。

“[反射型 XSS 攻击] 通常是传入请求未经过充分清理的结果,这允许操纵 Web 应用程序的功能并激活恶意脚本,”Imperva指出

WordPress插件

值得注意的是,CVE-2023-30777 可以在 Advanced Custom Fields 的默认安装或配置中激活,尽管只有有权访问该插件的登录用户才能激活。

随着 Craft CMS 修补了两个中等严重程度的 XSS 漏洞(CVE-2023-30177CVE-2023-31144),威胁行为者可以利用这些漏洞为恶意负载提供服务。

它还遵循 cPanel 产品中另一个 XSS 漏洞的披露(CVE-2023-29489,CVSS 分数:6.1),可以在没有任何身份验证的情况下被利用来运行任意 JavaScript。

“攻击者不仅可以攻击 cPanel 的管理端口,还可以攻击在端口 80 和 443 上运行的应用程序,”Assetnote 的 Shubham Shah 说,并补充说它可以让对手劫持有效用户的 cPanel 会话。

“一旦代表 cPanel 的经过身份验证的用户行事,上传 web shell 并获得命令执行通常是微不足道的。”

THE END
点赞6539 分享
手机锁屏时继续播放Youtube音乐和节目的方法! | 零度解说-零度会员
永久免费域名!最新注册教程,无限续期,100%成功,可托管CloudFlare,US.KG 值得抢注 2024  | 零度解说-零度会员

永久免费域名!最新注册教程,无限续期,100%成功,可托管CloudFlare,US.KG 值得抢注 2024 | 零度解说

2024年,还能真正注册到的永久免费域名,应该就是它了,不仅可以永久免费续杯,而且关键是后缀还特别短,非常好记! 可以直接托管到 Cloudflare、FreeDNS 等第三方域名托管平台,一个账号可以免...
admin的头像-零度会员admin
1.7W+5518
爆!网络安全公司的 Chrome 扩展程序被劫持、植入后门以窃取用户数据!-零度会员

爆!网络安全公司的 Chrome 扩展程序被劫持、植入后门以窃取用户数据!

目前至少有五个 Chrome 扩展程序在一次协同攻击中遭到入侵,威胁行为者注入了窃取用户敏感信息的代码。 数据丢失防护公司 Cyber​​haven 披露了一次攻击,该公司在 12 月 24 日成功对 Google C...
admin的头像-零度会员admin
70021534
免费看“羞羞”大片的最佳神器,支持所有设备高速播放视频!内网绝对高性价比的共享方案 | 零度解说-零度会员
软件推荐!这9款精品级的Windows工具,让电脑好用数倍不止 | 零度解说-零度会员
强烈推荐这8款免费开源软件!来自 Github 的精品项目!!-零度会员

强烈推荐这8款免费开源软件!来自 Github 的精品项目!!

  1.SpleeterGui:一款 Windows 上的音轨分离工具,它是第三方制作的 Spleeter 桌面应用,支持中文在内的多国语言,可以将音乐里的人声和乐器声分离,轻松实现提取音乐中的伴奏。 【链接直...
admin的头像-零度会员admin
1.9W+1683
GPT-5 重磅发布!免费可用,OpenAI 最强模型到底如何?实测效果来了! | 零度解说-零度会员

GPT-5 重磅发布!免费可用,OpenAI 最强模型到底如何?实测效果来了! | 零度解说

https://www.youtube.com/watch?v=kCrX3Dm4_cY 免费使用链接:1、OpenAI官网 【点击前往】2、Copliot :【点击前往】 视频中演示的提示词1、网站风格生成:Please generate a beautiful, real...
谷歌光纤没有死,它正在继续扩张!-零度会员

谷歌光纤没有死,它正在继续扩张!

该公司在一篇博客文章中宣布,Alphabet 旗下专注于在美国提供高速互联网接入的 Google Fiber 制定了雄心勃勃的计划,在未来三到五年内扩展其光纤服务。它希望在五个新州推出光纤服务,其中包括...
admin的头像-零度会员admin
1.7W+2250
Meta 裁员 11,000 人;扎克伯格说他投资元宇宙没有得到回报-零度会员

Meta 裁员 11,000 人;扎克伯格说他投资元宇宙没有得到回报

Meta 正在裁员 11,000 名员工,约占其员工总数的 13%,首席执行官马克扎克伯格今天在给员工的消息中写道。扎克伯格表示,他之前增加支出的决定并没有像他想象的那样得到回报,而且 Meta 的“收...
admin的头像-零度会员admin
1.6W+2250