WordPress 曝新漏洞,超过200万个网站面临遭受网络攻击!

图片[1]-WordPress 曝新漏洞,超过200万个网站面临遭受网络攻击!-零度会员

在发现安全漏洞后,WordPress 紧急敦促高级自定义字段插件的用户更新至版本 6.1.6。

该问题的标识符为 CVE-2023-30777,与反映的跨站点脚本 (XSS) 案例有关,该案例可能被滥用以将任意可执行脚本注入其他良性网站。

该插件有免费版和专业版,活跃安装量超过 200 万。该问题于 2023 年 5 月 2 日被发现并报告给维护人员。

“这个漏洞允许任何未经身份验证的用户窃取敏感信息,在这种情况下,通过诱骗特权用户访问精心设计的 URL 路径,在 WordPress 网站上提升权限,”Patchstack 研究员 Rafie Muhammad

反射 XSS攻击通常发生在受害者被诱骗点击通过电子邮件或其他途径发送的虚假链接时,导致恶意代码被发送到易受攻击的网站,从而将攻击反射回用户的浏览器。

社会工程的这一元素意味着反射型 XSS 的影响范围和规模与存储型 XSS 攻击不同,促使威胁行为者将恶意链接分发给尽可能多的受害者。

“[反射型 XSS 攻击] 通常是传入请求未经过充分清理的结果,这允许操纵 Web 应用程序的功能并激活恶意脚本,”Imperva指出

WordPress插件

值得注意的是,CVE-2023-30777 可以在 Advanced Custom Fields 的默认安装或配置中激活,尽管只有有权访问该插件的登录用户才能激活。

随着 Craft CMS 修补了两个中等严重程度的 XSS 漏洞(CVE-2023-30177CVE-2023-31144),威胁行为者可以利用这些漏洞为恶意负载提供服务。

它还遵循 cPanel 产品中另一个 XSS 漏洞的披露(CVE-2023-29489,CVSS 分数:6.1),可以在没有任何身份验证的情况下被利用来运行任意 JavaScript。

“攻击者不仅可以攻击 cPanel 的管理端口,还可以攻击在端口 80 和 443 上运行的应用程序,”Assetnote 的 Shubham Shah 说,并补充说它可以让对手劫持有效用户的 cPanel 会话。

“一旦代表 cPanel 的经过身份验证的用户行事,上传 web shell 并获得命令执行通常是微不足道的。”

THE END
点赞6539 分享
你手里的U盘可能是假的! 一测便知 ValiDrive-零度会员

你手里的U盘可能是假的! 一测便知 ValiDrive

上面的驱动器图是充斥市场的典型欺诈驱动器。这显示了以 2 TB (2TB) 出售的驱动器,实际上仅包含 62 GB (62GB) 闪存。 U盘检测工具:【点击下载】   为什么这是一个严重的问题? 乍一看,...
admin的头像-零度会员admin
2W+1530
在学习工作中,你特别需要的6个网站!-零度会员

在学习工作中,你特别需要的6个网站!

1.Wallheaven 高清电脑壁纸 【点击进入】 2. Aconvert 文档格式转换 【点击进入】 3.VocalreMover 背景音乐分离 【点击进入】 4.Recompressor 图片压缩 【点击进入】 5.Slant 产品、软件评分推...
admin的头像-零度会员admin
1.8W+2251
Windows 11系统下找回 IE浏览器的代码-零度会员

Windows 11系统下找回 IE浏览器的代码

在文档下输入以下代码: CreateObject('InternetExplorer.Application').Visible=true   最后保存为VBS,运行即可调出IE浏览器!   详细的设置教程:https://www.lingdu80.com/3540.h...
admin的头像-零度会员admin
1.6W+2251
Windows 11 新手?您需要尝试的 8 个惊人功能-零度会员

Windows 11 新手?您需要尝试的 8 个惊人功能

Windows 11 终于来了。如果您不熟悉最新的操作系统,这里有一些您需要尝试的最令人惊叹的功能。 经过漫长的开发和 beta 测试阶段,微软向公众发布了 Windows 11 的稳定版本。您可能已更新到 Win...
admin的头像-零度会员admin
1.6W+2251
微软在 Windows 11上 复制了最好的 Windows 音频应用程序-零度会员

微软在 Windows 11上 复制了最好的 Windows 音频应用程序

Windows 11 现在秘密包含一个音频功能,该功能与流行的第三方工具 EarTrumpet 非常相似。 Microsoft 正在复制流行的第三方 Windows 音频工具的功能。在最新的 Windows 11 测试版本中,可以启用...
admin的头像-零度会员admin
1.3W+6539
B站视频下载神器!可以解析并下载完整的分辨率视频-零度会员

B站视频下载神器!可以解析并下载完整的分辨率视频

============= 扫码登入B站账户后(普通账号即可),就可以下载完整分辨率的视频,4K、8K都可以下载。 【点击下载】
admin的头像-零度会员admin
1.5W+1528
Windows 11 最新版 Moment 5 正式发布!GPT-4 Turbo 免费用,还有更多实用功能,附升级安装教程!!| 零度解说-零度会员

Windows 11 最新版 Moment 5 正式发布!GPT-4 Turbo 免费用,还有更多实用功能,附升级安装教程!!| 零度解说

https://youtu.be/IfdZgWMkDVo ============== Windows 11 最新版 Moment 5 下载:https://www.lingdu80.com/11808.html Ventoy 系统U盘制作工具和使用教程:https://bbs.freedidi.com/t/topic/...
Thunderbird – 免费开源的全能邮件客户端!无广告、跨平台、功能强大!-零度会员

Thunderbird – 免费开源的全能邮件客户端!无广告、跨平台、功能强大!

Thunderbird 是由 Mozilla 基金会开发的一款免费、开源且跨平台的电子邮件客户端,支持 Windows、macOS 和 Linux 系统。它以简洁易用、功能强大著称,支持多账户管理、IMAP/POP 协议、邮件过滤...
admin的头像-零度会员admin
2.1W+982
网吧电脑为什么那么快?学会这3招你的电脑也可以 ! | 零度解说-零度会员