IT资讯

WordPress插件曝新漏洞,超过200万个网站受影响

字号+作者:创站实验室来源:IT资讯2025-11-26 18:23:57我要评论(0)

在发现安全漏洞后,安全人员敦促WordPress高级自定义插件的用户更新版本6.1.6。该漏洞被标识为 CVE-2023-30777,与反射式跨站点脚本 XSS) 的情况有关,该漏洞可被滥用向其他良性

在发现安全漏洞后 ,新漏安全人员敦促WordPress高级自定义插件的洞超用户更新版本6.1.6 。

该漏洞被标识为 CVE-2023-30777,过万个网与反射式跨站点脚本 (XSS) 的站受情况有关,该漏洞可被滥用向其他良性网站注入任意可执行脚本。影响

该插件有免费和专业两个版本,新漏有超过两百万的洞超安装 。源码库该漏洞于2023年5月2日被发现并报告给维护人员。过万个网

Patchstack研究员Rafie Muhammad说:该漏洞允许任何未经认证的站受用户窃取敏感信息 ,在这种情况下,影响通过诱使有特权的新漏用户访问特制的URL路径 ,在WordPress网站上进行特权升级 。洞超

反射式XSS攻击通常发生在 ,云计算过万个网受害者被骗点击电子邮件或其他途径发送的站受假链接,导致恶意代码被发送到易受攻击的影响网站 ,该网站将攻击反射到用户的浏览器上 。

这种社会工程元素意味着反射式XSS不具有与存储式XSS攻击相同的覆盖范围和规模,因此攻击者将恶意链接分发给尽可能多的高防服务器受害者 。

Imperva指出 :反射式XSS攻击通常是由于传入的请求没有得到充分的净化,从而允许操纵网络应用程序的功能和激活恶意脚本  。

值得注意的是源码下载,CVE-2023-30777可以在Advanced Custom Fields的默认安装或配置上激活 ,尽管只有对该插件有访问权限的登录用户才有可能这样做 。

Craft CMS修补了两个中等强度的XSS漏洞(CVE-2023-30177和CVE-2023-31144),攻击者可以利用这些漏洞提供恶意的有效载荷 。免费模板

此外,cPanel 产品中还披露了另一个 XSS 漏洞(CVE-2023-29489,CVSS 分数:6.1),该漏洞可以在没有任何身份验证的情况下被利用来运行任意 JavaScript。

Assetnote的Shubham Shah说:攻击者不仅可以攻击cPanel的管理端口,还可以攻击运行在80和443端口的亿华云应用程序 。

参考链接 :https://thehackernews.com/2023/05/new-vulnerability-in-popular-wordpress.html

1.本站遵循行业规范,任何转载的稿件都会明确标注作者和来源;2.本站的原创文章,请转载时务必注明文章作者和来源,不尊重原创的行为我们将追究责任;3.作者投稿可能会经我们编辑修改或补充。

相关文章
  • 无线网络常见安全威胁

    无线网络常见安全威胁

    2025-11-26 17:33

  • 亚马逊推出新 AI 量子芯片 Trainium2 及 Graviton4 处理器,以应对微软竞争

    亚马逊推出新 AI 量子芯片 Trainium2 及 Graviton4 处理器,以应对微软竞争

    2025-11-26 17:18

  • 联想方案服务斩获CCF技术发明奖,助力云原生技术发展​

    联想方案服务斩获CCF技术发明奖,助力云原生技术发展​

    2025-11-26 16:32

  • MediaTek举办天玑开发者大会MDDC 2025,联合产业伙伴加速智能体AI体验普及和发展

    MediaTek举办天玑开发者大会MDDC 2025,联合产业伙伴加速智能体AI体验普及和发展

    2025-11-26 15:58

网友点评