成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

超百萬(wàn)站點(diǎn)使用,WordPress 插件 AIOS 被曝以明文記錄密碼

安全
截止到文章發(fā)布,WordPress.org 統(tǒng)計(jì)數(shù)據(jù)顯示大約四分之一的 AIOS 用戶(hù)已將更新應(yīng)用 5.2.0 版本,因此推算大概仍有超過(guò) 75 萬(wàn)個(gè)網(wǎng)站處于易受攻擊狀態(tài)。

Bleeping Computer 網(wǎng)站披露,超過(guò)百萬(wàn) WordPress 網(wǎng)站使用的 All-In-One Security(AIOS)WordPress安全插件被曝將用戶(hù)嘗試登錄的明文密碼記錄到網(wǎng)站數(shù)據(jù)庫(kù)中,此舉可能危及賬戶(hù)安全。

AIOS 是 Updraft 開(kāi)發(fā)的一體式解決方案,主要為 WordPress 網(wǎng)站提供網(wǎng)絡(luò)應(yīng)用程序防火墻、內(nèi)容保護(hù)和登錄安全工具,以阻止機(jī)器人并防止暴力攻擊。

大約在三周前,一位用戶(hù)反應(yīng) AIOS v5.1.9 插件不僅將用戶(hù)嘗試登錄記錄到 aiowps_audit_log 數(shù)據(jù)庫(kù)表中,用于跟蹤登錄、注銷(xiāo)和失敗的登錄事件,還記錄了用了輸入的密碼。該用戶(hù)擔(dān)心此舉違反了包括NIST 800-63 3、ISO 27000和GDPR在內(nèi)的多項(xiàng)安全合規(guī)標(biāo)準(zhǔn),

1689565567_64b4b97ff31c5bf272307.png!small?16895655681311689565567_64b4b97ff31c5bf272307.png!small?1689565568131

漏洞的初步報(bào)告(wordpress.org)

接到反饋后,Updraft 方面回應(yīng)稱(chēng)該問(wèn)題是一個(gè) "已知錯(cuò)誤",并含糊地承諾將在下一個(gè)版修復(fù)問(wèn)題。在意識(shí)到問(wèn)題的嚴(yán)重性后,Updraft 支持人員兩周前向相關(guān)用戶(hù)提供了即將發(fā)布的開(kāi)發(fā)版,但是試圖安裝開(kāi)發(fā)版的用戶(hù)仍指出密碼日志沒(méi)有被刪除。

修復(fù)程序現(xiàn)已發(fā)布

7 月 11 日,AIOS 供應(yīng)商發(fā)布了 5.2.0 版本,其中包括一個(gè)防止保存明文密碼并清除舊條目的修復(fù)程序。AIOS 供應(yīng)商在公告中一再?gòu)?qiáng)調(diào) AIOS 發(fā)布的 5.2.0 版本更新版本修復(fù)了 5.1.9 版本中存在的一個(gè)錯(cuò)誤,該錯(cuò)誤導(dǎo)致用戶(hù)密碼以明文形式添加到 WordPress 數(shù)據(jù)庫(kù)中。

一旦“惡意”網(wǎng)站管理員在用戶(hù)可能使用相同密碼的其他服務(wù)上嘗試?yán)眠@些密碼,此舉會(huì)帶來(lái)一些安全問(wèn)題。此外,一旦被暴露者的登錄信息在這些平臺(tái)上沒(méi)有受到雙因素身份驗(yàn)證的保護(hù),“惡意”管理員就可以輕易接管用戶(hù)的賬戶(hù)。

除了“惡意”管理員帶來(lái)的安全風(fēng)險(xiǎn)外,使用 AIOS 的網(wǎng)站還將面臨黑客入侵的風(fēng)險(xiǎn),這些黑客一旦獲得網(wǎng)站數(shù)據(jù)庫(kù)訪(fǎng)問(wèn)權(quán)限,便有可能會(huì)以明文形式泄露用戶(hù)密碼。

1689565596_64b4b99c5c477911bdef9.png!small1689565596_64b4b99c5c477911bdef9.png!small

截止到文章發(fā)布,WordPress.org 統(tǒng)計(jì)數(shù)據(jù)顯示大約四分之一的 AIOS 用戶(hù)已將更新應(yīng)用 5.2.0 版本,因此推算大概仍有超過(guò) 75 萬(wàn)個(gè)網(wǎng)站處于易受攻擊狀態(tài)。

更不幸的是,WordPress 一直以來(lái)都是網(wǎng)絡(luò)攻擊者的攻擊目標(biāo),一些使用 AIOS 的網(wǎng)站可能已經(jīng)被泄露,再加上該安全問(wèn)題已經(jīng)在網(wǎng)上傳播了三周多,且 Updraft 沒(méi)有警告用戶(hù)暴露風(fēng)險(xiǎn)的增加,因此,可能已經(jīng)發(fā)生了一些安全威脅事件。

最后,使用 AIOS 的網(wǎng)站應(yīng)該盡快更新到最新版本,并要求用戶(hù)重置密碼。

文章來(lái)源;https://www.bleepingcomputer.com/news/security/wordpress-aios-plugin-used-by-1m-sites-logged-plaintext-passwords/

責(zé)任編輯:趙寧寧 來(lái)源: 黑客
相關(guān)推薦

2023-04-04 22:20:53

2015-03-13 19:22:03

2012-01-05 10:25:04

2015-03-13 09:20:57

2012-01-05 10:38:32

2015-03-26 12:14:02

iOS漏洞蘋(píng)果手機(jī)手機(jī)安全

2015-05-08 12:17:53

2023-05-08 19:28:11

2017-05-08 07:07:50

2022-04-14 16:37:50

漏洞網(wǎng)絡(luò)攻擊插件

2018-12-03 08:19:46

2015-02-26 13:57:55

2013-08-20 10:46:29

2021-01-27 17:24:27

密碼root權(quán)限漏洞

2023-12-12 20:52:22

2024-04-26 11:52:12

2024-08-22 12:38:03

2020-05-28 11:09:36

漏洞安全IT

2023-05-18 14:35:24

2023-12-08 13:18:27

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

主站蜘蛛池模板: 999精品视频| 男女搞网站 | 伊人av在线播放 | 日韩精品一区二区三区免费视频 | 在线视频成人 | 婷婷综合色| 成人亚洲视频 | 91视频网 | 亚洲天堂精品一区 | 欧美精品一区二区在线观看 | www.国产精 | 中文字幕av网站 | 久久精品国产一区 | 欧美一级片在线看 | 国产综合在线视频 | 99re视频精品| 特黄特色大片免费视频观看 | 99福利在线观看 | 国产视频不卡一区 | 国产午夜精品久久久久免费视高清 | 成人免费视频在线观看 | 成人永久免费 | 最新国产精品 | 国产精品久久久久一区二区三区 | av网站在线播放 | 中文字幕精品一区 | 亚洲国产欧美在线人成 | 欧美日韩国产一区二区三区 | 日韩视频在线观看中文字幕 | 天堂一区二区三区四区 | 九色视频网站 | 成人在线视频网站 | 人人做人人澡人人爽欧美 | 久久噜噜噜精品国产亚洲综合 | 亚洲狠狠| 国产午夜精品一区二区三区在线观看 | 欧美一级二级视频 | 日韩电影在线一区 | 日本视频一区二区三区 | 欧美成视频在线观看 | 成人免费影院 |