WordPress 曝新漏洞,超过200万个网站面临遭受网络攻击!

图片[1]-WordPress 曝新漏洞,超过200万个网站面临遭受网络攻击!-零度会员

在发现安全漏洞后,WordPress 紧急敦促高级自定义字段插件的用户更新至版本 6.1.6。

该问题的标识符为 CVE-2023-30777,与反映的跨站点脚本 (XSS) 案例有关,该案例可能被滥用以将任意可执行脚本注入其他良性网站。

该插件有免费版和专业版,活跃安装量超过 200 万。该问题于 2023 年 5 月 2 日被发现并报告给维护人员。

“这个漏洞允许任何未经身份验证的用户窃取敏感信息,在这种情况下,通过诱骗特权用户访问精心设计的 URL 路径,在 WordPress 网站上提升权限,”Patchstack 研究员 Rafie Muhammad

反射 XSS攻击通常发生在受害者被诱骗点击通过电子邮件或其他途径发送的虚假链接时,导致恶意代码被发送到易受攻击的网站,从而将攻击反射回用户的浏览器。

社会工程的这一元素意味着反射型 XSS 的影响范围和规模与存储型 XSS 攻击不同,促使威胁行为者将恶意链接分发给尽可能多的受害者。

“[反射型 XSS 攻击] 通常是传入请求未经过充分清理的结果,这允许操纵 Web 应用程序的功能并激活恶意脚本,”Imperva指出

WordPress插件

值得注意的是,CVE-2023-30777 可以在 Advanced Custom Fields 的默认安装或配置中激活,尽管只有有权访问该插件的登录用户才能激活。

随着 Craft CMS 修补了两个中等严重程度的 XSS 漏洞(CVE-2023-30177CVE-2023-31144),威胁行为者可以利用这些漏洞为恶意负载提供服务。

它还遵循 cPanel 产品中另一个 XSS 漏洞的披露(CVE-2023-29489,CVSS 分数:6.1),可以在没有任何身份验证的情况下被利用来运行任意 JavaScript。

“攻击者不仅可以攻击 cPanel 的管理端口,还可以攻击在端口 80 和 443 上运行的应用程序,”Assetnote 的 Shubham Shah 说,并补充说它可以让对手劫持有效用户的 cPanel 会话。

“一旦代表 cPanel 的经过身份验证的用户行事,上传 web shell 并获得命令执行通常是微不足道的。”

THE END
点赞6539 分享
Photoshop美颜磨皮插件Imagenomic Portraiture 3.5.4 Win/Mac开心版-零度会员

Photoshop美颜磨皮插件Imagenomic Portraiture 3.5.4 Win/Mac开心版

Imagenomic已发布适用于Photoshop的Imagenomic Portraiture 3.5.4插件。 下一代皮肤平滑,修复和增强软件建立在版本2的技术之上, 速度和性能提高了一倍,并且输出质量细化可产生一致且令人愉悦...
Windows 安装原生安卓 App!无需模拟器,秒装谷歌商店!流畅又丝滑,最新 WSA 保姆级教程 | 零度解说-零度会员
免费看电影!看美剧、选择这5个网站就足够了!-零度会员
Wi-Fi密码破解教程,实战攻防(下)-零度会员
爆火的AI一键换装软件! 只需2步,效果杠杠的!!完全免费开源,IDM-VTON :更衣更强、更容易! | 零度解说-零度会员

爆火的AI一键换装软件! 只需2步,效果杠杠的!!完全免费开源,IDM-VTON :更衣更强、更容易! | 零度解说

https://www.youtube.com/watch?v=ByAxQ11nWTg ================ AI 换装软件下载:https://www.lingdu80.com/12310.html A I视频换脸软件:https://www.lingdu80.com/10691.html
免费白嫖 Cursor Pro 学生账号? 快速申请 edu 教育邮箱,总价值高达 240 美元!| 零度解说-零度会员
Twitter 突然禁止所有指向 Instagram、Mastodon 和其他竞争对手的链接-零度会员

Twitter 突然禁止所有指向 Instagram、Mastodon 和其他竞争对手的链接

Twitter 将不再允许用户在某些社交平台上宣传他们的存在,包括 Facebook、Instagram、Mastodon、Truth Social、Tribel、Nostr 和 Post。在概述这些变化的帖子中,Twitter 表示将“在推文级别和...
admin的头像-零度会员admin
1.7W+1091
Cloudflare-workers-blog 搭建一个免费的动态博客!有前端和后台-零度会员

Cloudflare-workers-blog 搭建一个免费的动态博客!有前端和后台

这是一个运行在cloudflare workers 上的博客程序,使用 cloudflare KV作为数据库,无其他依赖. 兼容静态博客的速度,以及动态博客的灵活性,方便搭建不折腾.很稳定   前端: 后台:   开...
admin的头像-零度会员admin
1.6W+1104
Lastpass 出事了! 用户密码数据被盗,你现在需要立即修改它们! | 零度解说-零度会员