WordPress 曝新漏洞,超过200万个网站面临遭受网络攻击!

图片[1]-WordPress 曝新漏洞,超过200万个网站面临遭受网络攻击!-零度会员

在发现安全漏洞后,WordPress 紧急敦促高级自定义字段插件的用户更新至版本 6.1.6。

该问题的标识符为 CVE-2023-30777,与反映的跨站点脚本 (XSS) 案例有关,该案例可能被滥用以将任意可执行脚本注入其他良性网站。

该插件有免费版和专业版,活跃安装量超过 200 万。该问题于 2023 年 5 月 2 日被发现并报告给维护人员。

“这个漏洞允许任何未经身份验证的用户窃取敏感信息,在这种情况下,通过诱骗特权用户访问精心设计的 URL 路径,在 WordPress 网站上提升权限,”Patchstack 研究员 Rafie Muhammad

反射 XSS攻击通常发生在受害者被诱骗点击通过电子邮件或其他途径发送的虚假链接时,导致恶意代码被发送到易受攻击的网站,从而将攻击反射回用户的浏览器。

社会工程的这一元素意味着反射型 XSS 的影响范围和规模与存储型 XSS 攻击不同,促使威胁行为者将恶意链接分发给尽可能多的受害者。

“[反射型 XSS 攻击] 通常是传入请求未经过充分清理的结果,这允许操纵 Web 应用程序的功能并激活恶意脚本,”Imperva指出

WordPress插件

值得注意的是,CVE-2023-30777 可以在 Advanced Custom Fields 的默认安装或配置中激活,尽管只有有权访问该插件的登录用户才能激活。

随着 Craft CMS 修补了两个中等严重程度的 XSS 漏洞(CVE-2023-30177CVE-2023-31144),威胁行为者可以利用这些漏洞为恶意负载提供服务。

它还遵循 cPanel 产品中另一个 XSS 漏洞的披露(CVE-2023-29489,CVSS 分数:6.1),可以在没有任何身份验证的情况下被利用来运行任意 JavaScript。

“攻击者不仅可以攻击 cPanel 的管理端口,还可以攻击在端口 80 和 443 上运行的应用程序,”Assetnote 的 Shubham Shah 说,并补充说它可以让对手劫持有效用户的 cPanel 会话。

“一旦代表 cPanel 的经过身份验证的用户行事,上传 web shell 并获得命令执行通常是微不足道的。”

THE END
点赞6539 分享
使用閒置路由器增強WiFi信號 | 路由無線橋接,對wifi信號進行放大 | 解決WiFi信號差,網絡不穩定問題!-零度会员

使用閒置路由器增強WiFi信號 | 路由無線橋接,對wifi信號進行放大 | 解決WiFi信號差,網絡不穩定問題!

https://youtu.be/9W3-PlvO_wI 使用閒置路由器增強WiFi信號| 路由無線橋接,對wifi信號進行放大| 徹底解決WiFi信號差,網絡不穩定問題現在市面上但凡好點的wifi信號擴展器都需要400左右,這種無...
手动清理电脑垃圾文件!给系统盘做一个深度清洁-零度会员

手动清理电脑垃圾文件!给系统盘做一个深度清洁

  1.MasterSeeker 大文件搜索 【官网下载】   2.Geek Uninstaller 卸载软件必备 【官网下载】  
admin的头像-零度会员admin
1.9W+1092
免费在线看电影的十大最佳平台!-零度会员

免费在线看电影的十大最佳平台!

1.Vudu: https://www.vudu.com/ 2.看看TV: https://www.wekan.tv/ (仅限在加拿大和澳洲地区使用) 3.Tubi: https://tubitv.com/ 4.Bigdramas: https://bigdramas.org/ 5.Popcornflix: htt...
admin的头像-零度会员admin
1.9W+2251
微软正在修复 Windows 11 中糟糕的“帐户管理器”-零度会员

微软正在修复 Windows 11 中糟糕的“帐户管理器”

最近,微软为 Windows 11推出了所谓的“帐户管理器” ——当您单击“开始”菜单中的个人资料图标时,屏幕上会出现一个面板,并向您显示 Microsoft 365 广告。它取代了传统的个人资料按钮和在个...
值得推荐的5款 Chrome、Edge浏览器扩展程序!| 零度解说-零度会员

值得推荐的5款 Chrome、Edge浏览器扩展程序!| 零度解说

 1. 先安装油猴插件、再安装脚本:【油猴插件】、【open the link directly 】  2.Infinity 新标签页:【点击下载】  3.Screenshot YouTube 视频截图:【点击下载】  4.购物返现:【shopbac...
admin的头像-零度会员admin
1.7W+2250
BetterHistory 浏览器历史记录最佳管理插件!-零度会员

BetterHistory 浏览器历史记录最佳管理插件!

简洁的历史记录管理器:强大的搜索、批量导出、自定义删除、按天或小时删除,并阻止特定域名的历史记录。BetterHistory 让管理您的浏览历史变得简单高效。通过高级搜索工具(包括关键词和正则表...
admin的头像-零度会员admin
99191626
AM4 与 AM5:是时候升级了吗?-零度会员

AM4 与 AM5:是时候升级了吗?

AMD 为其即将推出的 Ryzen 7000 芯片推出了全新的 AM5 插槽。但它与 AM4 的主要区别是什么,是否值得升级? AMD 在 2022 年 CES 上大放异彩,宣布了 Ryzen 6000 和 Ryzen 7000 CPU,前者作为笔...
admin的头像-零度会员admin
1.6W+2251
如何使用 VBA 合并多个 Excel 工作簿-零度会员

如何使用 VBA 合并多个 Excel 工作簿

在处理各种数据源时,您可能经常难以编译多个工作簿和工作表,然后才能获得一个最终数据。想象一下这样一种情况,在您开始新的一天之前,您有数百个工作簿要组合。 没有人愿意花无数时间处理不...
admin的头像-零度会员admin
1.7W+2250
新发现!隐藏 Windows 11 的 Teams 图标不仅可以节省任务栏空间,还可以节省 RAM | 零度解说-零度会员