7 月 XNUMX 日,兩個獨立的研究團隊發現了三個 WordPress 這些插件總共影響了 400,000 萬個網站。
WebARX 網路安全研究人員 向 InfiniteWP Client 和 WP Time Capsule 的開發者發出了關於其外掛程式存在漏洞的警告。鑑於 Wordfence 發現了類似的漏洞 在 WP 資料庫重置中。
據研究人員稱,插件程式碼中存在一些邏輯問題,導致任何人都可以輕鬆存取管理員帳戶而無需密碼。具體來說,此問題影響以下版本:
- InfiniteWP 1.9.4.5 以下版本
- WP Time Capsule 1.21.16 以下版本
- WP 資料庫重設為 3.15 以下。
InfiniteWP 用戶端的漏洞
作為管理員, InfiniteWP客戶端 允許您使用單一伺服器管理多個 WP 網站。
因此,任何使用 JSON 和 Base64 編碼的攻擊者都可以使用 POST 請求負載,僅使用管理員使用者名稱即可登入。這樣一來,任何惡意行為(包括新增或刪除帳戶)都變得輕而易舉。
下圖顯示了存在漏洞的 InfiniteWP 用戶端程式碼。
WP外掛程式庫報告稱,InfiniteWP客戶端在超過300,000萬個網站上運行。因此,該漏洞影響了所有暴露網站的75%。
WP Time Capsule 的漏洞
當創建新內容或向您的網站添加新程式碼時, WP時間膠囊 為您的文件建立資料庫條目和備份。因此,它會自動保存您 WP 網站上發生的所有變更。此外,它還支援超過 20,000 個使用該插件的網域。
攻擊者可以透過在原始 POST 請求中插入精心設計的字串來利用 WP Time Capsule 1.21.16 以下版本。其目的是劫持所有可用的管理員帳戶,並成為清單中第一個登入的管理員。
下圖顯示的是 WP Time Capsule 的易受攻擊的版本。
WP資料庫重置的漏洞
WP資料庫重置 對於在網站上執行測試的管理員來說,這是一個方便的工具。此外掛程式可讓您將網站的資料庫表重設為新安裝的狀態 WordPress。因此,您可以隨時重新開始,而無需重新安裝 WordPress.
該插件存在兩個漏洞。其中一個漏洞允許未經身份驗證的使用者將資料庫中的表重置為初始狀態。此操作可能導致網站完全重置、被接管,或兩者兼而有之。
而第二個漏洞允許經過驗證的使用者將管理角色指派給其帳戶,而不管其初始權限等級為何。從而將所有其他用戶鎖定在外。
修補該外掛兩個漏洞的更新版本為3.15,可以幫助使用該插件的80,000萬個網站。
回應
當 WebARX 的研究人員將這些漏洞報告給前兩個插件的開發者時,他們很快就得到了回應。開發者在報告發布後的第二天就發布了軟體更新。
開發人員透過以下方式修補了插件
- 刪除一些函數調用
- 調整動作代碼,以及
- 新增有效載荷真實性檢查
專家警告稱,防火牆保護措施將失效。因此,用戶應立即將這三個插件更新到最新版本。
您的主機是否比您的外掛程式更容易受到攻擊?
外掛程式可能存在漏洞,但您的網站主機可能會讓您遭受更多攻擊。最多 41的百分之 WordPress 網站 漏洞來自網路主機。
因此,除了插件修補程式和升級之外,你還需要確保使用安全的網路主機。這就是 HostScore 進來。我們幫助您追蹤網站主機的效能數據,了解網站效能如何影響您,並決定最佳 適合您業務的託管計劃.
另請閱讀