Ces plugins WordPress présentent des vulnérabilités à haut risque !
La colonne tutorielle suivante de WordPress vous présentera la situation des vulnérabilités à haut risque trouvées dans trois plug-ins WordPress. J'espère qu'elle sera utile à vos amis dans le besoin !
Des chercheurs découvrent des vulnérabilités à haut risque dans trois plugins WordPress
Récemment, des chercheurs de la société de sécurité WordPress Wordfence ont découvert une vulnérabilité grave qui peut agir sur trois plugins WordPress différents et a affecté plus de 84 000 sites Web. Le code d'exécution de cette vulnérabilité est suivi comme CVE-2022-0215, qui est une attaque de falsification de requêtes intersites (CSRF) Le système commun de notation des vulnérabilités de sécurité (CVSS) lui a attribué un score de 8,8.
Le 5 novembre 2021, l'équipe de renseignement d'entreprise de Wordfence a découvert pour la première fois cette vulnérabilité dans le plug-in Login/Signup Popup et a lancé le processus de divulgation. Quelques jours plus tard, ils ont découvert la même vulnérabilité dans le plugin Cart Woocommerce (Ajax) et le plugin Waitlist Woocommerce (Back in stock notifier). Grâce à cette vulnérabilité, un attaquant pourrait mettre à jour toutes les options d'un site Web compromis en incitant l'administrateur du site à effectuer une seule action.
Un attaquant créera généralement une requête qui déclenche une action AJAX et exécute cette fonction. Si un attaquant parvient à tromper un administrateur de site pour qu'il effectue une action telle que cliquer sur un lien ou naviguer sur un site Web, et que l'administrateur est authentifié sur le site cible, la demande sera envoyée avec succès et l'action sera déclenchée. un attaquant pour mettre à jour des options arbitraires sur le site.
Un attaquant peut exploiter cette vulnérabilité pour mettre à jour l'option "users_can_register" (c'est-à-dire que n'importe qui peut s'inscrire) sur le site Web sur OK et définir le paramètre "default_role" (c'est-à-dire le rôle par défaut pour les utilisateurs enregistrés sur le blog) sur administrateur, puis il peut s'inscrire en tant qu'administrateur sur le site Web compromis et en prendre entièrement le contrôle.
Trois plugins signalés par l'équipe Wordfence qui ont un impact sur la maintenance de Xootix :
Plugin Popup de connexion/inscription (plus de 20 000 installations)
Plugin Side Cart Woocommerce (Ajax) (plus de 4 000 installations)
Plugin Waitlist Woocommerce (Back in stock notifier) (plus de 60 000 installations)
Ces trois plugins XootiX sont conçus dès le départ pour fournir des fonctionnalités améliorées pour les sites Web WooCommerce. Le plugin Login/Signup Popup permet d'ajouter des fenêtres contextuelles de connexion et d'inscription aux sites Web standard et aux sites Web exécutant le plugin WooCommerce. Le plugin Waitlist WooCommerce permet d'ajouter des listes d'attente de produits et des notifications d'articles en rupture de stock. Le plugin Side Cart Woocommerce rend la barre d'achat disponible n'importe où sur le site Web avec le support via AJAX.
Concernant cette vulnérabilité, l'équipe Wordfence rappelle spécifiquement aux utilisateurs de WordPress de vérifier si la version exécutée sur leur site Web a été mise à jour vers la dernière version corrigée disponible pour ces plug-ins, à savoir le plug-in Login/Signup Popup version 2.3, Waitlist Woocommerce. version 2.5.2." et du plugin Side Cart Woocommerce version 2.1.
Source de référence :
https://securityaffairs.co/wordpress/126821/hacking/wordpress-plugins-flaws-2.html
Ce qui précède est le contenu détaillé de. pour plus d'informations, suivez d'autres articles connexes sur le site Web de PHP en chinois!

Outils d'IA chauds

Undresser.AI Undress
Application basée sur l'IA pour créer des photos de nu réalistes

AI Clothes Remover
Outil d'IA en ligne pour supprimer les vêtements des photos.

Undress AI Tool
Images de déshabillage gratuites

Clothoff.io
Dissolvant de vêtements AI

AI Hentai Generator
Générez AI Hentai gratuitement.

Article chaud

Outils chauds

Bloc-notes++7.3.1
Éditeur de code facile à utiliser et gratuit

SublimeText3 version chinoise
Version chinoise, très simple à utiliser

Envoyer Studio 13.0.1
Puissant environnement de développement intégré PHP

Dreamweaver CS6
Outils de développement Web visuel

SublimeText3 version Mac
Logiciel d'édition de code au niveau de Dieu (SublimeText3)

PHP et Flutter sont des technologies populaires pour le développement mobile. Flutter excelle dans les capacités multiplateformes, les performances et l'interface utilisateur, et convient aux applications qui nécessitent des performances élevées, une interface utilisateur multiplateforme et personnalisée. PHP convient aux applications côté serveur avec des performances inférieures et non multiplateformes.

Vous pouvez facilement modifier la largeur de votre page WordPress en modifiant votre fichier style.css : modifiez votre fichier style.css et ajoutez .site-content { max-width : [votre largeur préférée] } ; Modifiez [votre largeur préférée] pour définir la largeur de la page. Enregistrez les modifications et videz le cache (facultatif).

Les publications WordPress sont stockées dans le dossier /wp-content/uploads. Ce dossier utilise des sous-dossiers pour classer différents types de téléchargements, notamment les articles organisés par année, mois et ID d'article. Les fichiers d'articles sont stockés au format texte brut (.txt) et le nom de fichier inclut généralement son identifiant et son titre.

Créez une page produit dans WordPress : 1. Créez le produit (nom, description, images) ; 2. Personnalisez le modèle de page (ajoutez un titre, une description, des images, des boutons) ; 3. Saisissez les informations sur le produit (stock, taille, poids) ; 4 . Créer des variantes (différentes couleurs, tailles) ; 5. Définir la visibilité (publique ou cachée) ; 6. Activer/désactiver les commentaires ; 7. Prévisualiser et publier la page ;

Les fichiers de modèles WordPress se trouvent dans le répertoire /wp-content/themes/[theme name]/. Ils sont utilisés pour déterminer l'apparence et les fonctionnalités du site Web, notamment l'en-tête (header.php), le pied de page (footer.php), le modèle principal (index.php), l'article unique (single.php), la page (page.php). , Archive (archive.php), catégorie (category.php), balise (tag.php), recherche (search.php) et page d'erreur 404 (404.php). En éditant et en modifiant ces fichiers, vous pouvez personnaliser l'apparence de votre site WordPress

Rechercher des auteurs dans WordPress : 1. Une fois connecté à votre panneau d'administration, accédez à Articles ou Pages, saisissez le nom de l'auteur à l'aide de la barre de recherche et sélectionnez Auteur dans Filtres. 2. Autres conseils : utilisez des caractères génériques pour élargir votre recherche, utilisez des opérateurs pour combiner des critères ou saisissez des identifiants d'auteur pour rechercher des articles.

La version WordPress la plus stable est la dernière version car elle contient les derniers correctifs de sécurité, des améliorations de performances et introduit de nouvelles fonctionnalités et améliorations. Pour mettre à jour vers la dernière version, connectez-vous à votre tableau de bord WordPress, accédez à la page Mises à jour et cliquez sur Mettre à jour maintenant.

WordPress nécessite une inscription. Selon les « Mesures de gestion de la sécurité Internet » de mon pays, les sites Web qui fournissent des services d'information sur Internet dans le pays doivent s'enregistrer auprès du bureau provincial local d'information sur Internet, y compris WordPress. Le processus d'enregistrement comprend des étapes telles que la sélection d'un fournisseur de services, la préparation des informations, la soumission d'une demande, l'examen et la publication, ainsi que l'obtention d'un numéro d'enregistrement. Les avantages du dépôt incluent la conformité légale, l’amélioration de la crédibilité, le respect des exigences d’accès, la garantie d’un accès normal, etc. Les informations de dépôt doivent être véridiques et valides, et doivent être mises à jour régulièrement après le dépôt.
