WordPress 曝新漏洞,超过200万个网站面临遭受网络攻击!

图片[1]-WordPress 曝新漏洞,超过200万个网站面临遭受网络攻击!-零度博客

在发现安全漏洞后,WordPress 紧急敦促高级自定义字段插件的用户更新至版本 6.1.6。

该问题的标识符为 CVE-2023-30777,与反映的跨站点脚本 (XSS) 案例有关,该案例可能被滥用以将任意可执行脚本注入其他良性网站。

该插件有免费版和专业版,活跃安装量超过 200 万。该问题于 2023 年 5 月 2 日被发现并报告给维护人员。

“这个漏洞允许任何未经身份验证的用户窃取敏感信息,在这种情况下,通过诱骗特权用户访问精心设计的 URL 路径,在 WordPress 网站上提升权限,”Patchstack 研究员 Rafie Muhammad

反射 XSS攻击通常发生在受害者被诱骗点击通过电子邮件或其他途径发送的虚假链接时,导致恶意代码被发送到易受攻击的网站,从而将攻击反射回用户的浏览器。

社会工程的这一元素意味着反射型 XSS 的影响范围和规模与存储型 XSS 攻击不同,促使威胁行为者将恶意链接分发给尽可能多的受害者。

“[反射型 XSS 攻击] 通常是传入请求未经过充分清理的结果,这允许操纵 Web 应用程序的功能并激活恶意脚本,”Imperva指出

WordPress插件

值得注意的是,CVE-2023-30777 可以在 Advanced Custom Fields 的默认安装或配置中激活,尽管只有有权访问该插件的登录用户才能激活。

随着 Craft CMS 修补了两个中等严重程度的 XSS 漏洞(CVE-2023-30177CVE-2023-31144),威胁行为者可以利用这些漏洞为恶意负载提供服务。

它还遵循 cPanel 产品中另一个 XSS 漏洞的披露(CVE-2023-29489,CVSS 分数:6.1),可以在没有任何身份验证的情况下被利用来运行任意 JavaScript。

“攻击者不仅可以攻击 cPanel 的管理端口,还可以攻击在端口 80 和 443 上运行的应用程序,”Assetnote 的 Shubham Shah 说,并补充说它可以让对手劫持有效用户的 cPanel 会话。

“一旦代表 cPanel 的经过身份验证的用户行事,上传 web shell 并获得命令执行通常是微不足道的。”

© 版权声明
THE END
喜欢就支持一下吧
点赞6539 分享
微软会偷偷扫描你加密的 zip 文件内部,是否存在恶意软件!-零度博客

微软会偷偷扫描你加密的 zip 文件内部,是否存在恶意软件!

如果您觉得你的密码会阻止在云中被进行扫描,请三思。 周一,几位用户在 Mastodon 上报告称,微软云服务正在通过查看用户的 zip 文件内部来扫描恶意软件,即使这些文件受到密码保护。 长期以来...
admin的头像-零度博客黄金会员admin
1.2W+6539
鲜为人知,但很有意思的网站!-零度博客

鲜为人知,但很有意思的网站!

1.检测你长得帅不帅、漂不漂亮 【地址】 2.在线浏览世界各地景区的实况视频 【地址】 3.回忆童年记忆,在线玩小时候的游戏 【地址】 4.高端的天文网站 【地址 】 5.让人释放压力的鼠标跟随 【地...
admin的头像-零度博客黄金会员admin
1.6W+2250
免费网盘的“耻辱榜”!限速最严重、吃相最难看的到底是谁?今天我给大家测出来了 | 零度解说-零度博客
Apple 的新 iMac 和 Mac Mini 可能会在春季活动中发布-零度博客

Apple 的新 iMac 和 Mac Mini 可能会在春季活动中发布

有报道称,苹果可能会推出一款新型号的 iMac,该型号将配备采用 ProMotion 技术的 mini-LED 屏幕。该型号将被称为iMac Pro。 不知道是否会有不同的屏幕尺寸。苹果可能会将显示器尺寸从 27 英寸...
admin的头像-零度博客黄金会员admin
1.5W+2251
月底必须支付 15 亿美元的账单,马斯克 (Elon Musk) 的选择并不多!-零度博客

月底必须支付 15 亿美元的账单,马斯克 (Elon Musk) 的选择并不多!

迫在眉睫的 Twitter 利息支付让马斯克面临着难以接受的选择,以 440 亿美元的价格收购,公司今天的价值可能只有 150 亿美元。     埃隆·马斯克 (Elon Musk) 购买 Twitter 的账单即将...
admin的头像-零度博客黄金会员admin
1.2W+6539
Windows 11 最新虚拟机版 震撼发布!完全免费,基于 “Moment 3”功能打造!速来体验!|  零度解说-零度博客
文字转语音、语音转文字! 这几种方法你最好要知道-零度博客

文字转语音、语音转文字! 这几种方法你最好要知道

1.Whisper :开源项目 【官方下载】或 【备用下载】2.ggml-medium 语音模型: 【点击下载】3.CPU版的Whisper:【开源项目】或 【备用下载】
admin的头像-零度博客黄金会员admin
2.9W+1693
style2paints - 最强的线描图画上色工具!不需要安装任何环境、做任何配置,下载然后双击即可!-零度博客

style2paints – 最强的线描图画上色工具!不需要安装任何环境、做任何配置,下载然后双击即可!

Style2paints - 不需要安装任何环境、做任何配置,下载然后双击,就可以给线描图画上色。 这个 AI 项目是二次元的福音,虽然他是基于 AI 驱动,但这个项目不需要你安装任何环境、做任何配置。直...
admin的头像-零度博客黄金会员admin
1.3W+6539
2022年 最佳 Windows 11 主题(和壁纸)-零度博客

2022年 最佳 Windows 11 主题(和壁纸)

发现适用于 Windows 11 和 10 的主题选项,可在五分钟内安装到您的计算机上 海滩时间溢价 这个带有壁纸的主题适合那些使用 窗户11 e 窗户10 有 14 个海滩照片选项,均具有 4K 分辨率。 您是...