成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

兩個流行的WordPress插件缺陷致使數(shù)百萬網(wǎng)站面臨風(fēng)險

原創(chuàng)
安全
近日,據(jù)某外媒報道,Elementor Pro與Ultimate Addons for Elementor這兩個知名的WordPress插件缺陷,正致使數(shù)百萬網(wǎng)站面臨風(fēng)險。

【51CTO.com原創(chuàng)稿件】WordPress是使用PHP語言開發(fā)的博客平臺,用戶可以在支持PHP和MySQL數(shù)據(jù)庫的服務(wù)器上架設(shè)屬于自己的網(wǎng)站,也可以把 WordPress當(dāng)作一個內(nèi)容管理系統(tǒng)(CMS)來使用。WordPress因其易用性,廣受開發(fā)人員的喜愛。在WordPress世界中有各種各樣的主題和插件,開發(fā)人員可以利用他們輕松地構(gòu)建網(wǎng)站。

相信很多人一開始就被WordPress所吸引,可能是因為其強大的插件系統(tǒng)。盡管WordPress本身存在許多功能缺陷,但它可以通過插件彌補這些缺陷。然而,插件也會存在漏洞,帶來安全風(fēng)險。

近日,據(jù)某外媒報道,Elementor Pro與Ultimate Addons for Elementor這兩個流行的WordPress插件缺陷,正致使數(shù)百萬網(wǎng)站面臨風(fēng)險。其中,Elementor Pro插件是一個網(wǎng)站構(gòu)建器,允許用戶使用拖放構(gòu)建器添加模塊并自定義其網(wǎng)站。其深受用戶歡迎,目前有超過一百萬的活躍用戶。

[[325362]]

有關(guān)研究發(fā)現(xiàn),該Elementor Pro插件存在漏洞易受到黑客攻擊,攻擊者可以利用該漏洞遠程上傳任意文件,從而執(zhí)行未經(jīng)授權(quán)的代碼,這將帶來嚴(yán)重危害。例如,考慮可以以這種方式安裝后門和Web Shell,這兩者都可以使攻擊者為其自身訪問站點的關(guān)鍵部分(例如文件系統(tǒng))創(chuàng)建重復(fù)進行遠程訪問的途徑,執(zhí)行站點數(shù)據(jù)刪除操作。值得注意的是,攻擊者必須是有問題的WordPress網(wǎng)站的注冊用戶,此攻擊才能起作用。

但是,如果由于某些原因無法滿足此先決條件,則有另一個名為Ultimate Addons for Elementor的插件,Ultimate Addons是一個獨特的Elementor小工具庫,可為頁面生成器增加更多的功能和靈活性。

據(jù)悉,該插件的1.24.1及以下版本中存在漏洞,允許某人無需任何管理員批準(zhǔn)的用戶注冊即可攻擊主要Elementor Pro插件。也就是說,WordPress具有不同的用戶角色,其中之一包括訂戶。 在這種情況下,要注冊為訂戶,無需獲得站點管理員的批準(zhǔn),允許攻擊者自己這樣做,從而利用存在的漏洞。

與所有內(nèi)容一樣,請放心,這些內(nèi)容也都已提供修復(fù)程序。根據(jù)WP行業(yè)安全插件WordFence發(fā)布的準(zhǔn)則指出,Elementor Pro于5月7日發(fā)布補丁,對Elementor Pro的最新版本進行更新將有助于保護您的網(wǎng)站。

Wordfence發(fā)送了一條針對該問題的推文:

 更新:@elemntor已發(fā)布Pro版本2.9.4,并且我們的威脅情報團隊已驗證它可以修復(fù)已驗證的文件上傳漏洞。請確保將Elementor Pro插件更新為2.9.4。對Elementor表示感謝,以獲取快速修復(fù)。https://t.co/Ahcn3AtUK1

——Wordfence(@wordfence)2020年5月7日

在此,專家建議您還可以采取以下預(yù)防措施:

◆主動刪除未經(jīng)您的許可可能已在您的網(wǎng)站上注冊的所有訂戶級用戶,因為這可能表示妥協(xié)(IOC)。

◆請注意一個名為“wp-xmlrpc.php”的文件,因為這也可能是一個IOC,應(yīng)將其刪除。

◆檢查文件管理器中的/wp-content/uploads/elementor/custom-icons/目錄文件夾,以確保在此處未找到攻擊者可能已上傳進行攻擊的未授權(quán)或未知文件。

總而言之,在站點上安裝安全插件也很重要,WordFence或Sucuri都可以工作,它們可以主動掃描您的站點是否存在任何惡意軟件威脅,同時通過實施措施(例如限制直接上傳任何基于PHP的文件。

此外,您還應(yīng)該手動或通過插件對站點進行定期備份,以確保在發(fā)現(xiàn)數(shù)據(jù)被刪除的情況下始終可以恢復(fù)站點。

【51CTO原創(chuàng)稿件,合作站點轉(zhuǎn)載請注明原文作者和出處為51CTO.com】

 

責(zé)任編輯:藍雨淚 來源: 51CTO
相關(guān)推薦

2025-01-08 08:17:46

2023-01-10 00:11:56

2022-09-14 09:20:47

漏洞網(wǎng)絡(luò)攻擊

2022-01-22 11:56:45

漏洞WordPress電子商務(wù)插件

2024-08-22 12:38:03

2024-04-26 11:52:12

2009-08-07 10:41:34

2022-05-18 14:17:00

黑客漏洞網(wǎng)絡(luò)攻擊

2010-02-20 17:51:05

2020-01-14 16:49:11

Windows 7網(wǎng)絡(luò)電腦

2009-01-08 09:49:00

2023-06-26 15:20:47

2022-01-12 12:33:15

漏洞網(wǎng)絡(luò)安全網(wǎng)絡(luò)攻擊

2015-05-08 12:17:53

2024-01-19 16:40:22

2022-05-05 11:33:10

漏洞網(wǎng)絡(luò)攻擊網(wǎng)絡(luò)安全

2014-07-11 11:26:47

2021-09-05 05:59:00

BrakTooth漏洞藍牙設(shè)備

2018-11-02 08:44:17

2020-04-30 14:25:13

代碼項目JS
點贊
收藏

51CTO技術(shù)棧公眾號

主站蜘蛛池模板: 久久综合狠狠综合久久综合88 | 亚洲欧美一区二区三区国产精品 | 亚洲精品成人 | 国产乱码精品一区二区三区五月婷 | 中文字幕加勒比 | 国产在线看片 | 日本成人在线免费视频 | 日日操操 | 日韩一区二区三区视频在线播放 | 欧美日韩国产一区二区三区不卡 | 精品一区二区三区四区五区 | 国产视频久久 | 欧美理论 | 二区国产| 成人小视频在线观看 | 日韩中文字幕一区二区 | 粉嫩国产精品一区二区在线观看 | 亚洲国产精品人人爽夜夜爽 | 日韩高清一区 | 在线播放中文 | 午夜丰满少妇一级毛片 | 亚洲一区二区三区免费 | 91亚洲精品国偷拍自产在线观看 | 玖玖国产精品视频 | 国产成人一区二区三区 | 精品国产一区二区三区性色 | 亚洲精品视频在线 | 国产精品无码久久久久 | 国产一区久久精品 | 久久精品欧美电影 | 久久久久国产精品午夜一区 | 在线播放国产一区二区三区 | 四虎免费视频 | 4hu最新网址 | 国产精品自拍视频网站 | 国产精品久久久久久一级毛片 | 欧美一级精品片在线看 | 毛片a级| 草草草久久久 | 日韩一区二区在线观看视频 | 日本一二三区在线观看 |