WordPress中多個插件存在:“0day漏洞”對網(wǎng)站發(fā)起攻擊(113資訊網(wǎng))

WordPress是互聯(lián)網(wǎng)上使用最廣泛的網(wǎng)站構(gòu)建技術(shù)。根據(jù)最新統(tǒng)計(jì)數(shù)據(jù),所有互聯(lián)網(wǎng)網(wǎng)站中超過35%的網(wǎng)站運(yùn)行WordPress CMS(內(nèi)容管理系統(tǒng))版本瀑焦。

本站也是在WordPress上構(gòu)建的!當(dāng)然會比較關(guān)注這個WordPress任何有關(guān)的漏洞與插件/主題后門梗肝!

由于安裝數(shù)量眾多榛瓮,WordPress是一個巨大的攻擊面。與去年相比在過去的幾個月中巫击,嘗試攻擊WordPress的黑客一直處于較低水平禀晓。造成這種停機(jī)的原因可能是冬季假期,正如我們在前幾年所看到的那樣坝锰,這通常會導(dǎo)致惡意軟件和黑客活動在全球范圍內(nèi)放緩粹懒,因?yàn)楹诳鸵矔菹⒁幌隆?/p>

在過去的幾個月中,我發(fā)現(xiàn)針對WordPress網(wǎng)站的攻擊有所增加什黑!

Wordfence崎淳,WebARX和NinTechNet等幾家專門研究WordPress安全產(chǎn)品的網(wǎng)絡(luò)安全公司報(bào)告說堪夭,對WordPress網(wǎng)站的攻擊越來越多愕把。

上個月發(fā)現(xiàn)的所有新攻擊都集中在利用WordPress插件中的錯誤,而不是利用WordPress本身森爽。

許多攻擊都針對最近修補(bǔ)的插件漏洞恨豁,黑客希望在站點(diǎn)管理員安裝補(bǔ)丁之前劫持網(wǎng)站。

一些攻擊利用了 0 day 漏洞爬迟,攻擊過程也更加復(fù)雜橘蜜。

以下是4月份發(fā)生的一些WordPress攻擊活動的摘要,這些活動針對WordPress插件漏洞。

建議網(wǎng)站管理員更新以下列出的所有WordPress插件计福,因?yàn)樗鼈兒芸赡茉谡麄€2020年甚至更長時間內(nèi)都將被利用跌捆。

Duplicator:

根據(jù)Wordfence的一份報(bào)告,自2月中旬以來象颖,黑客利用了Duplicator中的一個漏洞佩厚,該插件允許站點(diǎn)管理員導(dǎo)出其站點(diǎn)的內(nèi)容。

該漏洞在1.3.28中修復(fù)说订,攻擊者可以從中導(dǎo)出站點(diǎn)副本抄瓦,從中提取數(shù)據(jù)庫憑據(jù),然后劫持WordPress站點(diǎn)的底層MySQL服務(wù)器陶冷。

Profile Builder Plugin:

Profile Builder插件的免費(fèi)和專業(yè)版本中還有另一個主要的bug钙姊。該漏洞允許黑客在WordPress網(wǎng)站注冊未經(jīng)授權(quán)的管理員帳戶。

該漏洞于2月10日修補(bǔ)埂伦,但攻擊始于2月24日煞额,即POC代碼在網(wǎng)上發(fā)布的同一天。據(jù)報(bào)道沾谜,至少有兩個黑客組織正在利用這個漏洞立镶。

超過65000個站點(diǎn)(50000個使用免費(fèi)版本,15000個使用商業(yè)版本)易受攻擊类早,除非他們將插件更新到最新版本媚媒。

ThemeGrill Demo Importer:

據(jù)信,利用上述插件的同兩個黑客組織還將目標(biāo)鎖定在ThemeGrill演示導(dǎo)入程序中的一個bug上涩僻,ThemeGrill是一家商業(yè)WordPress主題供應(yīng)商缭召,該插件附帶ThemeGrill出售的主題。

攻擊逆日,已經(jīng)被Wordfence嵌巷、WebARX和Twitter上的獨(dú)立研究人員證實(shí)。POC代碼也可以在線獲得室抽。建議用戶盡快更新到v1.6.3搪哪。

ThemeREX Addons:

還發(fā)現(xiàn)針對ThemeREX Addons的攻擊,該插件是預(yù)裝所有ThemeREX商業(yè)主題的WordPress插件坪圾。

根據(jù)Wordfence的報(bào)告晓折,攻擊始于2月18日,當(dāng)時黑客在插件中發(fā)現(xiàn)了一個零日漏洞兽泄,并開始利用該漏洞在易受攻擊的網(wǎng)站上創(chuàng)建惡意管理員帳戶漓概。

盡管攻擊仍在進(jìn)行中,但始終沒有提供修補(bǔ)程序病梢,建議站點(diǎn)管理員盡快從其站點(diǎn)中刪除該插件胃珍。

Flexible Checkout Fields for WooCommerce:

攻擊還針對運(yùn)行WooCommerce插件的“ 靈活結(jié)帳字段”插件的網(wǎng)站,該插件安裝在20,000多個基于WordPress的電子商務(wù)網(wǎng)站上。

黑客使用了一個(現(xiàn)在已修補(bǔ))的零日漏洞來注入XSS攻擊觅彰,該攻擊可以在已登錄管理員的儀表板中觸發(fā)吩蔑。XSS有效加載使黑客能夠在易受攻擊的站點(diǎn)上創(chuàng)建管理員帳戶。

Async Java, 10Web Map Builder for Google Maps, Modern Events Calendar Lite

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末填抬,一起剝皮案震驚了整個濱河市哥纫,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌痴奏,老刑警劉巖蛀骇,帶你破解...
    沈念sama閱讀 218,284評論 6 506
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異读拆,居然都是意外死亡擅憔,警方通過查閱死者的電腦和手機(jī),發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,115評論 3 395
  • 文/潘曉璐 我一進(jìn)店門檐晕,熙熙樓的掌柜王于貴愁眉苦臉地迎上來暑诸,“玉大人,你說我怎么就攤上這事辟灰「鲩牛” “怎么了?”我有些...
    開封第一講書人閱讀 164,614評論 0 354
  • 文/不壞的土叔 我叫張陵芥喇,是天一觀的道長西采。 經(jīng)常有香客問我,道長继控,這世上最難降的妖魔是什么械馆? 我笑而不...
    開封第一講書人閱讀 58,671評論 1 293
  • 正文 為了忘掉前任,我火速辦了婚禮武通,結(jié)果婚禮上霹崎,老公的妹妹穿的比我還像新娘。我一直安慰自己冶忱,他們只是感情好尾菇,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,699評論 6 392
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著囚枪,像睡著了一般派诬。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上眶拉,一...
    開封第一講書人閱讀 51,562評論 1 305
  • 那天千埃,我揣著相機(jī)與錄音憔儿,去河邊找鬼忆植。 笑死,一個胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的朝刊。 我是一名探鬼主播耀里,決...
    沈念sama閱讀 40,309評論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼拾氓!你這毒婦竟也來了冯挎?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 39,223評論 0 276
  • 序言:老撾萬榮一對情侶失蹤咙鞍,失蹤者是張志新(化名)和其女友劉穎房官,沒想到半個月后,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體续滋,經(jīng)...
    沈念sama閱讀 45,668評論 1 314
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡翰守,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,859評論 3 336
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了疲酌。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片蜡峰。...
    茶點(diǎn)故事閱讀 39,981評論 1 348
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖朗恳,靈堂內(nèi)的尸體忽然破棺而出湿颅,到底是詐尸還是另有隱情,我是刑警寧澤粥诫,帶...
    沈念sama閱讀 35,705評論 5 347
  • 正文 年R本政府宣布油航,位于F島的核電站,受9級特大地震影響怀浆,放射性物質(zhì)發(fā)生泄漏劝堪。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,310評論 3 330
  • 文/蒙蒙 一揉稚、第九天 我趴在偏房一處隱蔽的房頂上張望秒啦。 院中可真熱鬧,春花似錦搀玖、人聲如沸余境。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,904評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽芳来。三九已至,卻和暖如春猜拾,著一層夾襖步出監(jiān)牢的瞬間即舌,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 33,023評論 1 270
  • 我被黑心中介騙來泰國打工挎袜, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留顽聂,地道東北人肥惭。 一個月前我還...
    沈念sama閱讀 48,146評論 3 370
  • 正文 我出身青樓,卻偏偏與公主長得像紊搪,于是被迫代替她去往敵國和親蜜葱。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,933評論 2 355