이 WordPress 플러그인에는 고위험 취약점이 있습니다!
다음 WordPress 튜토리얼 칼럼에서는 세 가지 WordPress 플러그인에서 발견된 고위험 취약점 상황을 소개하겠습니다. 도움이 필요한 친구들에게 도움이 되길 바랍니다!
연구원들이 세 가지 WordPress 플러그인에서 고위험 취약점을 발견했습니다
최근 WordPress 보안 회사인 Wordfence의 연구원들이 세 가지 다른 WordPress 플러그인에서 작동할 수 있고 84,000개 이상의 웹 사이트에 영향을 미칠 수 있는 심각한 취약점을 발견했습니다. 이 취약점의 실행 코드는 CSRF(Cross-Site Request Forgery) 공격인 CVE-2022-0215로 추적되며 CVSS(Common Security Vulnerability Scoring System)에서는 8.8점을 부여했습니다.
2021년 11월 5일 Wordfence 회사 인텔리전스 팀은 로그인/가입 팝업 플러그인에서 이 취약점을 처음 발견하고 공개 프로세스를 시작했습니다. 며칠 후 그들은 Cart WooCommerce(Ajax) 플러그인과 Waitlist WooCommerce(Back in Stock Notifier) 플러그인에서 동일한 취약점을 발견했습니다. 이 취약점을 통해 공격자는 사이트 관리자를 속여 단일 작업을 수행함으로써 손상된 웹 사이트의 모든 사이트 옵션을 업데이트할 수 있습니다.
공격자는 일반적으로 AJAX 작업을 트리거하고 해당 기능을 수행하는 요청을 작성합니다. 공격자가 사이트 관리자를 속여 링크를 클릭하거나 웹 사이트를 탐색하는 등의 작업을 수행할 수 있고 관리자가 대상 사이트에 대해 인증되면 요청이 성공적으로 전송되고 작업이 트리거됩니다. 공격자가 사이트의 임의 옵션을 업데이트합니다.
공격자는 이 취약점을 악용하여 웹 사이트의 "users_can_register"(즉, 누구나 등록할 수 있음) 옵션을 OK로 업데이트하고 "default_role" 설정(즉, 블로그에 등록된 사용자의 기본 역할)을 admin으로 설정할 수 있습니다. 침해된 웹사이트에 관리자로 등록하여 완전히 장악할 수 있습니다.
Xootix 유지 관리에 영향을 미치는 Wordfence 팀에서 보고한 세 가지 플러그인:
로그인/가입 팝업 플러그인(20,000회 이상 설치)
-
Side Cart WooCommerce(Ajax) 플러그인(4,000회 이상 설치)
대기자 명단 WooCommerce(재고 알림) 플러그인(60,000회 이상 설치)
이 세 가지 XootiX 플러그인은 처음부터 WooCommerce 웹사이트에 향상된 기능을 제공하도록 설계되었습니다. 로그인/가입 팝업 플러그인을 사용하면 표준 웹사이트와 WooCommerce 플러그인을 실행하는 웹사이트에 로그인 및 가입 팝업을 추가할 수 있습니다. 대기자 명단 WooCommerce 플러그인을 사용하면 제품 대기자 명단 및 품절 품목 알림을 추가할 수 있습니다. Side Cart WooCommerce 플러그인은 AJAX를 통한 지원을 통해 웹사이트 어디에서나 쇼핑 바를 사용할 수 있게 해줍니다.
이 취약점과 관련하여 Wordfence 팀은 WordPress 사용자에게 웹 사이트에서 실행 중인 버전이 이러한 플러그인에 사용할 수 있는 최신 패치 버전, 즉 로그인/가입 팝업 플러그인 버전 2.3, 대기 목록 WooCommerce로 업데이트되었는지 확인하도록 특별히 상기시킵니다. 플러그인 버전 2.5.2." 및 Side Cart WooCommerce 플러그인 버전 2.1.
참조 소스:
https://securityaffairs.co/wordpress/126821/hacking/wordpress-plugins-flaws-2.html
위 내용은 이 WordPress 플러그인에는 고위험 취약점이 있습니다!의 상세 내용입니다. 자세한 내용은 PHP 중국어 웹사이트의 기타 관련 기사를 참조하세요!

핫 AI 도구

Undresser.AI Undress
사실적인 누드 사진을 만들기 위한 AI 기반 앱

AI Clothes Remover
사진에서 옷을 제거하는 온라인 AI 도구입니다.

Undress AI Tool
무료로 이미지를 벗다

Clothoff.io
AI 옷 제거제

AI Hentai Generator
AI Hentai를 무료로 생성하십시오.

인기 기사

뜨거운 도구

메모장++7.3.1
사용하기 쉬운 무료 코드 편집기

SublimeText3 중국어 버전
중국어 버전, 사용하기 매우 쉽습니다.

스튜디오 13.0.1 보내기
강력한 PHP 통합 개발 환경

드림위버 CS6
시각적 웹 개발 도구

SublimeText3 Mac 버전
신 수준의 코드 편집 소프트웨어(SublimeText3)

뜨거운 주제











PHP와 Flutter는 모바일 개발에 널리 사용되는 기술입니다. Flutter는 크로스 플랫폼 기능, 성능 및 사용자 인터페이스가 뛰어나며 고성능, 크로스 플랫폼 및 맞춤형 UI가 필요한 애플리케이션에 적합합니다. PHP는 성능이 낮고 크로스 플랫폼이 아닌 서버 측 애플리케이션에 적합합니다.

style.css 파일을 편집하여 WordPress 페이지 너비를 쉽게 수정할 수 있습니다. style.css 파일을 편집하고 .site-content { max-width: [원하는 너비] }를 추가하세요. [원하는 너비]를 편집하여 페이지 너비를 설정하세요. 변경 사항을 저장하고 캐시를 지웁니다(선택 사항).

WordPress 게시물은 /wp-content/uploads 폴더에 저장됩니다. 이 폴더는 하위 폴더를 사용하여 연도, 월, 기사 ID별로 정리된 기사를 포함하여 다양한 유형의 업로드를 분류합니다. 기사 파일은 일반 텍스트 형식(.txt)으로 저장되며 파일 이름에는 일반적으로 ID와 제목이 포함됩니다.

WordPress에서 제품 페이지 만들기: 1. 제품 만들기(이름, 설명, 사진) 2. 페이지 템플릿 사용자 정의(제목, 설명, 사진, 버튼 추가) 3. 제품 정보(재고, 크기, 무게)를 입력합니다. 4. 변형(다양한 색상, 크기)을 만듭니다. 5. 공개 또는 숨김을 설정합니다. 6. 댓글을 활성화/비활성화합니다. 7. 페이지를 미리 보고 게시합니다.

WordPress 템플릿 파일은 /wp-content/themes/[테마 이름]/ 디렉터리에 있습니다. 헤더(header.php), 바닥글(footer.php), 기본 템플릿(index.php), 단일 기사(single.php), 페이지(page.php)를 포함하여 웹사이트의 모양과 기능을 결정하는 데 사용됩니다. , 아카이브(archive.php), 카테고리(category.php), 태그(tag.php), 검색(search.php) 및 404 오류 페이지(404.php). 이러한 파일을 편집하고 수정하면 WordPress 웹사이트의 모양을 사용자 정의할 수 있습니다.

WordPress에서 작성자 검색: 1. 관리자 패널에 로그인한 후 게시물 또는 페이지로 이동하여 검색 표시줄을 사용하여 작성자 이름을 입력하고 필터에서 작성자를 선택합니다. 2. 기타 팁: 와일드카드를 사용하여 검색 범위를 넓히고, 연산자를 사용하여 기준을 결합하거나, 저자 ID를 입력하여 기사를 검색하세요.

가장 안정적인 WordPress 버전은 최신 보안 패치, 성능 향상, 새로운 기능 및 개선 사항이 포함된 최신 버전입니다. 최신 버전으로 업데이트하려면 WordPress 대시보드에 로그인하고 업데이트 페이지로 이동하여 지금 업데이트를 클릭하세요.

WordPress에는 등록이 필요합니다. 우리나라의 '인터넷 보안 관리 대책'에 따르면, 국내에서 인터넷 정보 서비스를 제공하는 웹사이트는 워드프레스(WordPress)를 포함해 해당 지자체 인터넷 정보 관리국에 등록해야 합니다. 등록 프로세스에는 서비스 공급자 선택, 정보 준비, 신청서 제출, 검토 및 게시, 등록 번호 획득 등의 단계가 포함됩니다. 제출의 이점에는 법적 준수, 신뢰성 향상, 액세스 요구 사항 충족, 정상적인 액세스 보장 등이 포함됩니다. 제출 정보는 사실이고 유효해야 하며, 제출 후 정기적으로 업데이트되어야 합니다.
