這幾個WordPress外掛存在高危險漏洞!
以下由WordPress教學專欄為大家介紹關於三種WordPress外掛程式中發現高危險漏洞的狀況,希望對需要的朋友有幫助!
研究人員在三種WordPress外掛程式中發現高風險漏洞
#近日,WordPress安全公司Wordfence的研究人員發現一項嚴重的漏洞,它可以作用於三種不同的WordPress插件,並已影響超過84000個網站。此漏洞的執行程式碼被追蹤為CVE-2022-0215,是一種跨站請求偽造(CSRF) 攻擊,通用安全漏洞評分系統(CVSS)對其給予8.8的評分。
2021年 11 月 5 日,Wordfence 公司情報團隊第一次在Login/Signup Popup插件中發現這個漏洞並啟動揭露程序 。幾天後他們又在Cart Woocommerce (Ajax)插件與Waitlist Woocommerce (Back in stock notifier)插件中發現了相同的漏洞。透過這個漏洞攻擊者只要欺騙網站管理員執行一個動作就可以更新在受攻擊網站上的任意網站選項。
攻擊者通常會製作一個觸發 AJAX 操作並執行該功能的請求。如果攻擊者能夠成功誘騙網站管理員執行諸如單擊連結或瀏覽到某個網站之類的操作,而管理員已通過目標網站的身份驗證,則該請求將成功發送並觸發該操作,該操作將允許攻擊者更新該網站上的任意選項。
攻擊者可以利用該漏洞將網站上的「users_can_register」(即任何人都可以註冊)選項更新為確定,並將「default_role」設定(即在部落格上註冊的用戶的預設角色)設定為管理員,那麼他就可以在受攻擊的網站上註冊為管理員並完全接管它。
Wordfence團隊報告的影響Xootix維護的三個外掛:
-
Login/Signup Popup外掛程式(超過20000 次安裝)
Side Cart Woocommerce(Ajax)外掛程式(超過4000 次安裝)
Waitlist Woocommerce (Back in stock notifier)外掛程式(超過60000 次安裝)
這三個XootiX外掛程式設計的初衷旨在為WooCommerce 網站提供增強功能。 Login/Signup Popup 外掛程式允許新增登入和註冊彈出視窗到標準網站和執行WooCommerce外掛程式的網站。 Waitlist WooCommerce 外掛程式允許新增產品等待清單和缺貨項目通知。 Side Cart Woocommerce 外掛程式透過 AJAX 提供支援使網站上的任何地方使用都可以使用購物欄。
對於這項漏洞,Wordfence 團隊特別提醒WordPress用戶必須檢查其網站上運行的版本是否已更新為這些插件可用的最新修補版本,即Login/Signup Popup插件2.3 版,Waitlist Woocommerce插件2.5 .2 版”,以及Side Cart Woocommerce 外掛2.1 版。
參考來源:
https://securityaffairs.co/wordpress/126821/hacking/wordpress-plugins-flaws -2.html
以上是這幾個WordPress外掛存在高危險漏洞!的詳細內容。更多資訊請關注PHP中文網其他相關文章!

熱AI工具

Undresser.AI Undress
人工智慧驅動的應用程序,用於創建逼真的裸體照片

AI Clothes Remover
用於從照片中去除衣服的線上人工智慧工具。

Undress AI Tool
免費脫衣圖片

Clothoff.io
AI脫衣器

AI Hentai Generator
免費產生 AI 無盡。

熱門文章

熱工具

記事本++7.3.1
好用且免費的程式碼編輯器

SublimeText3漢化版
中文版,非常好用

禪工作室 13.0.1
強大的PHP整合開發環境

Dreamweaver CS6
視覺化網頁開發工具

SublimeText3 Mac版
神級程式碼編輯軟體(SublimeText3)

熱門話題

PHP和Flutter是行動端開發的流行技術。 Flutter勝在跨平台能力、效能和使用者介面,適合需要高效能、跨平台和自訂UI的應用程式。 PHP則適用於效能較低、不跨平台的伺服器端應用程式。

透過編輯 style.css 文件,您可以輕鬆修改 WordPress 頁面寬度:編輯 style.css 文件,新增 .site-content { max-width: [您的首選寬度]; }。修改 [您的首選寬度] 以設定頁面寬度。儲存變更並清除快取(可選)。

在WordPress 中建立產品頁面:1. 建立產品(名稱、描述、圖片);2. 自訂頁面範本(新增標題、描述、圖片、按鈕);3. 輸入產品資訊(庫存、尺寸、重量);4 .建立變體(不同顏色、尺寸);5. 設定可見性(公開或隱藏);6. 啟用/停用評論;7.預覽並發布頁面。

WordPress 文章儲存在 /wp-content/uploads 資料夾中。此資料夾使用子資料夾對不同類型的上傳進行分類,包括按年、月和文章 ID 組織的文章。文章檔案以純文字格式 (.txt) 存儲,檔案名稱通常包含其 ID 和標題。

WordPress 範本檔案位於 /wp-content/themes/[主題名稱]/ 目錄。它們用於決定網站的外觀和功能,包括頁首(header.php)、頁尾(footer.php)、主模板(index.php)、單篇文章(single.php)、頁(page.php)、檔案(archive.php)、類別(category.php)、標籤(tag.php)、搜尋(search.php)和404 錯誤頁面(404.php)。透過編輯和修改這些文件,可以自訂 WordPress 網站的外

在 WordPress 中搜尋作者:1. 登入管理面板後,導覽至“文章”或“頁面”,使用搜尋欄輸入作者姓名,在“篩選器”中選擇“作者”。 2. 其他技巧:使用通配符擴大搜尋範圍,使用運算子組合條件,或輸入作者 ID 以搜尋文章。

最穩定的 WordPress 版本是最新版本,因為它包含最新的安全性修補程式、增強效能並引入新功能和改進。為了更新到最新版本,請登入 WordPress 儀表板,前往「更新」頁面並點擊「立即更新」。

WordPress 採用 PHP 語言開發,作為其核心程式語言,用於處理資料庫互動、表單處理、動態內容產生和使用者請求。 PHP 被選擇的原因包括跨平台相容性、易於學習、活躍社群以及豐富的函式庫和框架。除了 PHP,WordPress 還使用 HTML、CSS、JavaScript、SQL 等語言來增強其功能。
