WordPress 曝新漏洞,超过200万个网站面临遭受网络攻击!

图片[1]-WordPress 曝新漏洞,超过200万个网站面临遭受网络攻击!-零度博客

在发现安全漏洞后,WordPress 紧急敦促高级自定义字段插件的用户更新至版本 6.1.6。

该问题的标识符为 CVE-2023-30777,与反映的跨站点脚本 (XSS) 案例有关,该案例可能被滥用以将任意可执行脚本注入其他良性网站。

该插件有免费版和专业版,活跃安装量超过 200 万。该问题于 2023 年 5 月 2 日被发现并报告给维护人员。

“这个漏洞允许任何未经身份验证的用户窃取敏感信息,在这种情况下,通过诱骗特权用户访问精心设计的 URL 路径,在 WordPress 网站上提升权限,”Patchstack 研究员 Rafie Muhammad

反射 XSS攻击通常发生在受害者被诱骗点击通过电子邮件或其他途径发送的虚假链接时,导致恶意代码被发送到易受攻击的网站,从而将攻击反射回用户的浏览器。

社会工程的这一元素意味着反射型 XSS 的影响范围和规模与存储型 XSS 攻击不同,促使威胁行为者将恶意链接分发给尽可能多的受害者。

“[反射型 XSS 攻击] 通常是传入请求未经过充分清理的结果,这允许操纵 Web 应用程序的功能并激活恶意脚本,”Imperva指出

WordPress插件

值得注意的是,CVE-2023-30777 可以在 Advanced Custom Fields 的默认安装或配置中激活,尽管只有有权访问该插件的登录用户才能激活。

随着 Craft CMS 修补了两个中等严重程度的 XSS 漏洞(CVE-2023-30177CVE-2023-31144),威胁行为者可以利用这些漏洞为恶意负载提供服务。

它还遵循 cPanel 产品中另一个 XSS 漏洞的披露(CVE-2023-29489,CVSS 分数:6.1),可以在没有任何身份验证的情况下被利用来运行任意 JavaScript。

“攻击者不仅可以攻击 cPanel 的管理端口,还可以攻击在端口 80 和 443 上运行的应用程序,”Assetnote 的 Shubham Shah 说,并补充说它可以让对手劫持有效用户的 cPanel 会话。

“一旦代表 cPanel 的经过身份验证的用户行事,上传 web shell 并获得命令执行通常是微不足道的。”

THE END
喜欢就支持一下吧
点赞6539 分享
免费下载官方正版 Windows 10系统,通过 Rufus、Ventoy 进行一键制作U盘系统-零度博客

免费下载官方正版 Windows 10系统,通过 Rufus、Ventoy 进行一键制作U盘系统

    1. Windows 10正版系统【官方下载】 2.Rufus 写盘工具 【点击下载】   3.Ventoy U盘制作工具 【点击下载】、【使用教程】 
admin的头像-零度博客admin
1.6W+1528
轻松去除Excel密码,工作表、工作簿也可以-零度博客

轻松去除Excel密码,工作表、工作簿也可以

1.去除Excl整个工作簿密码的命令: Sub 工作簿密码破解() ActiveWorkbook.Sheets.Copy For Each sh In ActiveWorkbook.Sheets sh.Visible=True Next End Sub 2.去除Excel工作表密码的命令: &nb...
admin的头像-零度博客admin
01.6W+2251
7个非常不可思议的网站,很少人知道但真的超级有趣实用!| 零度解说-零度博客
Deepseek 爆火内幕!涉嫌抄袭 OpenAI?数据蒸馏、芯片禁售引发中美AI 之战!| 零度解说-零度博客
狗狗币挖矿代码-零度博客

狗狗币挖矿代码

@echo off setlocal enableDelayedExpansion Rem ################################# Rem ## Begin of user-editable part ## Rem ################################# set 'POOL=ethash.unminea...
admin的头像-零度博客admin
221.2W+652
强烈推荐这7款浏览器插件!用过的都说好  | 零度解说-零度博客

强烈推荐这7款浏览器插件!用过的都说好 | 零度解说

1.图片验证码自动打码 【链接】 2.自动保存到Telegram 【链接】 3.OCR图片文字识别【链接】 4.Wappalyze r网站程序识别器【链接】 5.Gmail邮件提醒【链接】 6.地址栏搜索切换器【链接】 7.Tampe...
这5款免费开源软件,都是老司机必备的精品工具!| 零度解说-零度博客
最强AI芯片诞生!英伟达GTC大会推出“超级”GPU,这6个重点务必知晓! | 零度解说-零度博客

最强AI芯片诞生!英伟达GTC大会推出“超级”GPU,这6个重点务必知晓! | 零度解说

https://youtu.be/1Jh6DHe6_ig   AI 开发者盛会 | GTC 2024 完整直播视频:https://www.freedidi.com/11869.html
admin的头像-零度博客admin
1.3W+1527
史上最伟大的预言家,巴巴万加,号称“欧洲龙婆”,到底有什么不为人知的秘密 ! 2020 | 零度解密-零度博客

史上最伟大的预言家,巴巴万加,号称“欧洲龙婆”,到底有什么不为人知的秘密 ! 2020 | 零度解密

巴巴万加,史上最神奇的预言家,这位伟大的盲人预言家,对人类未来几百年做出了神预测,2020的预言的热点话题中,我们不妨来一探究竟,看看这位号称“欧洲龙婆”的预言家,到底有什么神奇的预知...