WordPress 曝新漏洞,超过200万个网站面临遭受网络攻击!

图片[1]-WordPress 曝新漏洞,超过200万个网站面临遭受网络攻击!-零度博客

在发现安全漏洞后,WordPress 紧急敦促高级自定义字段插件的用户更新至版本 6.1.6。

该问题的标识符为 CVE-2023-30777,与反映的跨站点脚本 (XSS) 案例有关,该案例可能被滥用以将任意可执行脚本注入其他良性网站。

该插件有免费版和专业版,活跃安装量超过 200 万。该问题于 2023 年 5 月 2 日被发现并报告给维护人员。

“这个漏洞允许任何未经身份验证的用户窃取敏感信息,在这种情况下,通过诱骗特权用户访问精心设计的 URL 路径,在 WordPress 网站上提升权限,”Patchstack 研究员 Rafie Muhammad

反射 XSS攻击通常发生在受害者被诱骗点击通过电子邮件或其他途径发送的虚假链接时,导致恶意代码被发送到易受攻击的网站,从而将攻击反射回用户的浏览器。

社会工程的这一元素意味着反射型 XSS 的影响范围和规模与存储型 XSS 攻击不同,促使威胁行为者将恶意链接分发给尽可能多的受害者。

“[反射型 XSS 攻击] 通常是传入请求未经过充分清理的结果,这允许操纵 Web 应用程序的功能并激活恶意脚本,”Imperva指出

WordPress插件

值得注意的是,CVE-2023-30777 可以在 Advanced Custom Fields 的默认安装或配置中激活,尽管只有有权访问该插件的登录用户才能激活。

随着 Craft CMS 修补了两个中等严重程度的 XSS 漏洞(CVE-2023-30177CVE-2023-31144),威胁行为者可以利用这些漏洞为恶意负载提供服务。

它还遵循 cPanel 产品中另一个 XSS 漏洞的披露(CVE-2023-29489,CVSS 分数:6.1),可以在没有任何身份验证的情况下被利用来运行任意 JavaScript。

“攻击者不仅可以攻击 cPanel 的管理端口,还可以攻击在端口 80 和 443 上运行的应用程序,”Assetnote 的 Shubham Shah 说,并补充说它可以让对手劫持有效用户的 cPanel 会话。

“一旦代表 cPanel 的经过身份验证的用户行事,上传 web shell 并获得命令执行通常是微不足道的。”

THE END
喜欢就支持一下吧
点赞6539 分享
DeepSeek 深夜放大招!视觉多模态 Janus-Pro-7B 正式开源,放心大胆文生图,附本地部署教程 | 零度解说-零度博客

DeepSeek 深夜放大招!视觉多模态 Janus-Pro-7B 正式开源,放心大胆文生图,附本地部署教程 | 零度解说

https://www.youtube.com/watch?v=Ilh29a8dzgQ   DeepSeek 多模态大模型下载+安装命令:https://www.lingdu80.com/18354.html
密码末日即将来临!NIST 推出新的加密标准以做好准备-零度博客

密码末日即将来临!NIST 推出新的加密标准以做好准备

决策将对许多公司产生约束力,并改变他们保护数据的方式。   在不远的将来——也许只有十年,没有人确切知道多久——随着量子计算的出现,保护你的银行交易、聊天信息和医疗记录免遭窥探的...
admin的头像-零度博客admin
1.6W+2251
Windows 11 任务栏高级自定义工具 TaskbarXI-零度博客

Windows 11 任务栏高级自定义工具 TaskbarXI

TaskbarXI 下载地址:https://github.com/ChrisAnd1998/TaskbarXI/releases/tag/1.0.0.0
admin的头像-零度博客admin
1.1W+652
警惕Facebook上的这个骗局!“老司机”都中招了,差点损失惨重 | 零度解说-零度博客
DuckDuckGo 现在向所有人提供反跟踪电子邮件服务-零度博客

DuckDuckGo 现在向所有人提供反跟踪电子邮件服务

DuckDuckGo 的跟踪器删除电子邮件服务已在私人测试版中提供了一年,现在 对使用 DuckDuckGo 移动应用程序、浏览器扩展程序或 Mac 浏览器的任何人开放。它还增加了一些隐私工具。   该服务...
admin的头像-零度博客admin
1.6W+2251
研究员发现:人工智能最大的风险不是“意识”——而是控制它们的公司-零度博客

研究员发现:人工智能最大的风险不是“意识”——而是控制它们的公司

前 Google 员工和现任 Signal 总裁谈到了为什么她认为 Geoffrey Hinton 的危言耸听会分散人们对更紧迫威胁的注意力。 人工智能先驱 Geoffrey Hinton,一位 75 岁的计算机科学家,被称为“人工智...
admin的头像-零度博客admin
1.2W+6539
AutoGPT 安装教程! 保姆级的演示过程,一步一步教你完成本地部署!-零度博客

AutoGPT 安装教程! 保姆级的演示过程,一步一步教你完成本地部署!

1.AutoGPT 安装之前,请确保已经具备以下几项条件: 1. 已安装 Python 环境,且版本在3.10及以上;【下载】 2. 已安装好 git 工具;【下载】 3. 有可用的 OpenAI 账号 2.下载项目代码,在一个文...
admin的头像-零度博客admin
1.4W+6540
Windows 11 21H2 支持即将结束,微软将强制推送 23H2/22H2 更新-零度博客

Windows 11 21H2 支持即将结束,微软将强制推送 23H2/22H2 更新

早在7月份,微软就首次公开宣布即将发布Windows 11版本23H2功能更新版本,同时也暗示了其系统要求。紧接着又一重大 Windows 11 公告发布,这家科技巨头宣布了原始 Windows 11 版本 21H2 的服务...
admin的头像-零度博客admin
1.7W+1682
如何在手机上创建安全文件夹?适合安卓和 iPhone手机-零度博客

如何在手机上创建安全文件夹?适合安卓和 iPhone手机

让私人照片、视频和文档远离窥探。 锁屏对于任何想要访问该设备的人来说,智能手机上的访问是一个必不可少的障碍:它阻止人们获取您的数据、您的社交媒体帐户、您的银行应用程序以及其他所有内...
admin的头像-零度博客admin
1.7W+2250