新的 Linux 恶意软件利用 30 个插件漏洞来入侵 WordPress 网站

图片[1]-新的 Linux 恶意软件利用 30 个插件漏洞来入侵 WordPress 网站-零度博客

一个以前不为人知的 Linux 恶意软件一直在利用多个过时的 WordPress 插件和主题中的 30 个漏洞来注入恶意 JavaScript。

根据防病毒供应商Dr.Web的一份报告,该恶意软件同时针对 32 位和 64 位 Linux 系统,为其操作员提供远程命令功能。

该木马的主要功能是使用一组连续运行的硬编码漏洞攻击 WordPress 网站,直到其中一个有效。

目标插件和主题如下:

  • WP Live Chat Support Plugin
  • WordPress – Yuzo Related Posts
  • Yellow Pencil Visual Theme Customizer Plugin
  • Easysmtp
  • WP GDPR Compliance Plugin
  • Newspaper Theme on WordPress Access Control (CVE-2016-10972)
  • Thim Core
  • Google Code Inserter
  • Total Donations Plugin
  • Post Custom Templates Lite
  • WP Quick Booking Manager
  • Faceboor Live Chat by Zotabox
  • Blog Designer WordPress Plugin
  • WordPress Ultimate FAQ (CVE-2019-17232 and CVE-2019-17233)
  • WP-Matomo Integration (WP-Piwik)
  • WordPress ND Shortcodes For Visual Composer
  • WP Live Chat
  • Coming Soon Page and Maintenance Mode
  • Hybrid

如果目标网站运行上述任何一个过时且易受攻击的版本,恶意软件会自动从其命令和控制 (C2) 服务器获取恶意 JavaScript,并将脚本注入网站站点。

注入的重定向代码
注入的重定向代码 (Dr. Web)

受感染的页面充当攻击者选择的位置的重定向器,因此该方案在废弃站点上效果最好。

这些重定向可能用于网络钓鱼、恶意软件分发和恶意广告活动,以帮助逃避检测和阻止。也就是说,自动注射器的运营商可能会将他们的服务出售给其他网络犯罪分子。

Dr. Web 在野外观察到的有效负载的更新版本还针对以下 WordPress 附加组件:

  • Brizy WordPress Plugin
  • FV Flowplayer Video Player
  • WooCommerce
  • WordPress Coming Soon Page
  • WordPress theme OneTone
  • Simple Fields WordPress Plugin
  • WordPress Delucks SEO plugin
  • Poll, Survey, Form & Quiz Maker by OpinionStage
  • Social Metrics Tracker
  • WPeMatico RSS Feed Fetcher
  • Rich Reviews plugin

新变体针对的新附加组件表明后门的开发目前处于活跃状态。

Dr. Web 还提到,这两种变体都包含当前未激活的功能,这将允许对网站管理员帐户进行暴力破解攻击。

抵御这种威胁需要 WordPress 网站的管理员将网站上运行的主题和插件更新到最新可用版本,并将不再开发的主题和插件替换为受支持的替代品。

使用强密码并激活双因素身份验证机制应确保防止暴力攻击。

THE END
喜欢就支持一下吧
点赞6540 分享
最新原装正版的 Windows 11 系统官方纯净版,免费安装并激活!-零度博客

最新原装正版的 Windows 11 系统官方纯净版,免费安装并激活!

  1.Windows 11 官方下载:【点击进入】 2.Rufus 写盘工具:【官网链接】 3.永久免费激活看【视频演示】 具体的使用教程:https://www.freedidi.com/10093.html
谷歌新推出的 .Zip 和 .Mov 域名面临着重大安全隐患!-零度博客

谷歌新推出的 .Zip 和 .Mov 域名面临着重大安全隐患!

  一开始5 月,Google 发布了八个新的顶级域 (TLD)——URL 末尾的后缀,例如“.com”或“.uk”。这些小附录是几十年前开发的,用于扩展和组织 URL,多年来,非营利性互联网名称与数字地址...
admin的头像-零度博客admin
1.2W+6539
AI绘画关键词网站推荐 :轻松获取百万个提示词!完全免费-零度博客

AI绘画关键词网站推荐 :轻松获取百万个提示词!完全免费

一、lexica.art 该网站拥有数百万Stable Diffusion案例的文字描述和图片,可以为大家提供足够的创作灵感。 使用上也很简单,只要在搜索框输入简单的关键词或上传图片,就能为你提供大量风格不同...
admin的头像-零度博客admin
1.7W+2250
无损音乐免费下!含最强的本地音乐播放器推荐!-零度博客

无损音乐免费下!含最强的本地音乐播放器推荐!

  1.LX-Music :https://github.com/lyswhut/lx-music-desktop 2.下载吧:https://music.y444.cn 3.XMusicDownloader:https://github.com/jadepeng/XMusicDownloader 4.高清伴奏:http://...
admin的头像-零度博客admin
1.8W+2250
在Docker下一键安装部署免费开源的问答社区!-零度博客

在Docker下一键安装部署免费开源的问答社区!

1.准备一台VPS主机,没有的话,【搞一台】   2.一键安装部署Docker wget https://raw.githubusercontent.com/QUANTAXIS/QUANTAXIS/master/config/install_docker.sh sudo bash install_doc...
admin的头像-零度博客admin
1.7W+1682
U盘坏了不要扔!这是最有效的修复方法:USB无法访问,SD卡被锁定,无法读写、格式化,被写保护等都可以解决!| 零度解说-零度博客

U盘坏了不要扔!这是最有效的修复方法:USB无法访问,SD卡被锁定,无法读写、格式化,被写保护等都可以解决!| 零度解说

https://youtu.be/GNmCpQwoXHk?si=l1ea5oVXL_Nk7HUj ============= DiskGenius免费版下载:https://www.freedidi.com/3905.html
2024年最佳!Windows 电脑高清动态壁纸,免费下载安装教程 | 零度解说-零度博客

2024年最佳!Windows 电脑高清动态壁纸,免费下载安装教程 | 零度解说

https://youtu.be/PTNclYFzNNQ   Lively Wallpaper 动态壁纸下载:https://www.freedidi.com/13732.html
FydeOS 18 安装教程!极速、易用、软件丰富、支持安卓APP和Google Play商店-零度博客

FydeOS 18 安装教程!极速、易用、软件丰富、支持安卓APP和Google Play商店

FydeOS是由开源项目Chromium OS二次开发的操作系统,是使用Linux内核,包括浏览器平台与容器技术的操作系统。使用界面类似Chrome OS,可以兼容x86与ARM等架构硬件平台。安装有FydeOS的平台支持...
admin的头像-零度博客admin
3.1W+2179
世界排名前5的比特币钱包,完全去中心化才是真正的安全 | 零度解说-零度博客