成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

專家發現Facebook for WordPress插件中存在兩個漏洞

安全 漏洞
官方Facebook for WordPress插件中的關鍵漏洞可能被濫用以進行遠程代碼執行攻擊。

Wordfence的研究人員在Facebook for WordPress插件中發現了兩個漏洞,該漏洞有超過500,000次有效安裝。該插件使管理員可以捕獲人們在與頁面交互時所執行的操作,例如Lead、ViewContent、AddToCart、InitiateCheckout和Purchase事件。

“2020年12月22日,我們的威脅情報團隊負責地披露了Facebook for WordPress的一個漏洞,該漏洞以前被稱為Official Facebook Pixel,這是一個安裝在500,000多個站點上的WordPress插件。”WordFence發布的帖子上如此寫道,“此缺陷使未經身份驗證的攻擊者可以訪問站點的加密salt值和密鑰,從而通過反序列化漏洞實現遠程代碼執行。”

這個漏洞被描述為帶有POP鏈的PHP對象注入,未經身份驗證的攻擊者可能會利用此漏洞來訪問站點的機密和密鑰,并利用反序列化漏洞來實現遠程代碼執行。

攻擊者只能使用有效的nonce來利用此問題,因為handle_postback函數需要有效的隨機數。

“PHP對象注入漏洞的核心是在run_action()函數中,此函數旨在從event_data POST變量中反序列化用戶數據,以便將數據發送到pixel控制臺。不幸的是,該event_data可能是由用戶提供。”帖子中繼續寫道,“當用戶提供的輸入在PHP中反序列化時,用戶可以提供PHP對象,這些對象可以觸發魔術方法并執行可用于惡意目的的操作。”

專家指出,即使反序列化漏洞與gadget或魔術方法結合使用時可能相對無害,也它也會對站點造成重大破壞,因為將Facebook for WordPress中的漏洞可以與魔術方法結合使用,上傳任意文件并執行遠程代碼。

“這意味著攻擊者可以在易受攻擊的站點的主目錄中生成包含內容的PHP文件new.php。PHP文件的內容可以任意更改,例如更改為允許攻擊者實現遠程代碼執行。”Wordfence說道。

該漏洞被評為嚴重危險程度,其CVSS評分為9分(滿分10分)。

專家于12月22日向該社交網絡巨頭報告了該漏洞,于1月6日修復了該漏洞,并發布了新版本。

Facebook修復了該漏洞之后,安全研究人員在更新的插件中發現了“跨站點請求偽造到存儲的跨站點腳本”漏洞。該漏洞被評為高度危險程度,其CVSS評分為8.8。該漏洞已于1月27日報告給Facebook,并于2021年2月26日得到解決。

“他們在更新插件時所做的一項更改解決了保存插件設置背后的功能問題,這被轉換為AJAX操作,以使集成過程更加無縫。新版本引入了與saveFbeSettings函數關聯的wp_ajax_save_fbe_settings AJAX操作。”“此函數用于通過Facebook Pixel ID、訪問令牌和外部業務密鑰更新插件的設置。這些設置有助于與Facebook pixel控制臺建立連接,以便可以將事件數據從WordPress網站發送到相應的Facebook pixel帳戶。”

攻擊者可以利用此問題來更新插件的設置并竊取網站的指標數據,還可以將惡意JavaScript代碼注入到設置值中。

然后,這些值將反映在“設置”頁面上,從而使代碼在訪問設置頁面時在站點管理員的瀏覽器中執行。專家發現,這些代碼可能被用來向主題文件中注入惡意后門,或者創建新的管理用戶帳戶,從而接管網站。

本文翻譯自:https://securityaffairs.co/wordpress/116063/social-networks/facebook-wordpress-plugin-attacks.html如若轉載,請注明原文地址。

 

責任編輯:姜華 來源: 嘶吼網
相關推薦

2015-02-26 13:57:55

2022-04-14 16:37:50

漏洞網絡攻擊插件

2009-11-06 13:34:53

2022-09-14 09:20:47

漏洞網絡攻擊

2022-02-12 16:30:02

WordPress安全漏洞插件

2024-10-10 16:05:04

2022-04-28 09:41:29

Linux 操作系統漏洞Microsoft

2015-08-18 14:57:01

零日漏洞本地提權漏洞OS X

2017-03-09 20:57:26

2023-08-31 19:11:07

2022-02-27 13:16:09

漏洞網絡安全

2025-05-19 10:09:00

2013-04-25 14:02:59

2024-02-28 18:19:35

2021-11-30 18:44:17

漏洞Zoom網絡攻擊

2017-12-07 09:01:40

2015-05-08 12:17:53

2013-10-31 13:19:06

2021-10-28 05:58:05

漏洞網絡安全網絡攻擊

2012-01-18 11:02:37

Tomcat
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 91看片免费| 成人激情视频在线观看 | 国产sm主人调教女m视频 | 狠狠干五月天 | 亚洲视频免费在线观看 | 韩日一区二区三区 | 国产综合精品一区二区三区 | 国产精品欧美精品 | 夜夜爽99久久国产综合精品女不卡 | 国产一区二区久久 | 在线日韩欧美 | 亚洲国产精品久久久 | 久久久亚洲| 成人精品一区 | 精品一区二区三区免费视频 | 久久久精品一区二区三区 | 风间由美一区二区三区在线观看 | 成人在线h | 无码国模国产在线观看 | 在线播放91 | 日韩在线 | 国产欧美一区二区三区在线播放 | 不用播放器看的av | 久久国产区 | 欧美成人精品二区三区99精品 | 五月激情婷婷网 | 国产成人免费视频网站高清观看视频 | 久久久久国产 | 精品视频一区二区 | 黄色操视频 | 国产美女在线精品免费 | 在线观看中文字幕视频 | 亚洲国产免费 | 99精品电影 | 国产精品欧美一区二区三区不卡 | 每日更新av | 免费观看av | 91污在线 | 欧美色综合一区二区三区 | 中文字幕视频网 | 亚洲性视频网站 |