WordPress再曝流行插件漏洞 影响上千万网站

幸运草 2019年12月15日19:54:53资讯 wordpress评论阅读模式

WorePress的一个最为流行的插件现重大安全漏洞,导致上千万网站面临黑客入侵的危险。

该漏洞由WordPress漏洞扫描器的开发者瑞恩·迪赫斯特(Ryan Dewhurst)发现,该插件名为“WordPress SEO by Yoast”,用于网站的搜索引擎优化,是最流行的WordPress插件之一,目前下载量已超过1400万,所有在1.7.3.3及以前的版本均可被SQL盲注攻击。

该漏洞存在于admin/class-bulk-editor-list-table.php文件中,只有管理员、编辑和作者等授权用户可访问。因此,攻击者需通过社会工程的手段欺骗授权用户点击特殊构造的链接才能激发漏洞利用程序。之后,漏洞利用程序会在受害者的网站上执行SQL查询代码。

瑞恩发布了一段利用此漏洞的SQL盲注概念验证代码:

http://victim-wordpress-website.com/wp-admin/admin.php?page=wpseo_bulk-editor&type=title&orderby=post_date%2c(select%20*%20from%20(select(sleep(10)))a)&order=asc

该插件的开发者在门户中声称,已经在最新版1.7.4中打上补丁。建议WordPress的网站管理者立刻更新到该插件的最新版本,如果你的WordPress为3.7版本及以上,可按照以下路径执行插件自动更新:

Manage > Plugins & Themes > Auto Updates

  • 赞助本站
  • 微信扫一扫
  • weinxin
  • 加入Q群
  • QQ扫一扫
  • weinxin
幸运草
为什么出口企业要选择谷歌推广? 资讯

为什么出口企业要选择谷歌推广?

漏洞扫描与渗透测试的区别常有人将漏洞扫描与渗透测试的重要性搞混。漏洞扫描替代不了渗透测试的重要性,渗透测试本身也守不住整个网络的安全。 这两者在各自层面上都非常重要,是网络风险分析所需,PCI、HIP...
微信小程序厉害了,一键连WiFi 资讯

微信小程序厉害了,一键连WiFi

 根据官方表述和小程序的技术接口来看,小程序其实就是个功能丰富、操作简洁的轻应用。不同的小程序,能实现不同的功能。 例如:买电影票、餐厅排号、餐馆点餐、查询公交、查询股票信息、查询天气、收听电台、预定...
微信小程序错误监控经验谈 资讯

微信小程序错误监控经验谈

最新签名ipa教程。今天爱思助手更新了7.98.15版本 值得注意的是新增的一个功能 ipa签名工具 我们都知道 很多软件不能上架AppStore 是以ipa安装包的形式存在 但是ipa不像安卓的ap...

发表评论