国产成人毛片毛片久久网_国产午夜激无码av毛片不_国产乱对白精彩在线播放_av资源站中文字幕_亚洲男人的天堂网站_国产成 人 综合 亚洲网_中国国产激情一区_少妇一级淫片免费放_亚洲一本大道av久在线播放_免费观看美女裸体网站

安全播報

防御吧作為15年知名老牌域名服務(wù)商,CNNIC和CANN雙認(rèn)證域名注冊商,已經(jīng)
持續(xù)為500多萬個域名提供服務(wù),包括智能DNS/自由轉(zhuǎn)移/隱私保護(hù)等服務(wù)!
數(shù)以千計的 WordPress 網(wǎng)站強(qiáng)制更新以修復(fù)危險的安全漏洞
2022-06-19 15:30:23 【

用于 WordPress網(wǎng)站構(gòu)建器的非常流行的表單構(gòu)建器插件(在新標(biāo)簽中打開)超過一百萬的安裝很容易受到高嚴(yán)重性漏洞的影響,該漏洞可能使威脅參與者完全接管網(wǎng)站。


Ninja Forms 最近發(fā)布了一個新補(bǔ)丁,當(dāng)對其進(jìn)行逆向工程時,其中包含一個代碼注入漏洞(在新標(biāo)簽中打開)這影響了 3.0 以上的所有版本。


根據(jù) Wordfence 威脅情報負(fù)責(zé)人 Chloe Chamberland 的說法,通過反序列化遠(yuǎn)程執(zhí)行代碼允許威脅參與者完全接管易受攻擊的站點。

虐待證據(jù)

“我們發(fā)現(xiàn)了一個代碼注入漏洞,該漏洞使未經(jīng)身份驗證的攻擊者可以調(diào)用各種 Ninja Forms 類中的有限數(shù)量的方法,包括對用戶提供的內(nèi)容進(jìn)行非序列化的方法,從而導(dǎo)致對象注入,”Chamberland 說。

“這可能允許攻擊者執(zhí)行任意代碼(在新標(biāo)簽中打開)或刪除存在單獨 POP 鏈的站點上的任意文件。”


Wordfence 進(jìn)一步發(fā)現(xiàn),更糟糕的是,該漏洞在野外被濫用。

BleepingComputer進(jìn)一步發(fā)現(xiàn),該補(bǔ)丁被強(qiáng)制推送到大多數(shù)受影響的站點。從補(bǔ)丁的下載統(tǒng)計數(shù)據(jù)來看,已經(jīng)有超過 730,000 個網(wǎng)站得到了補(bǔ)丁。盡管這個數(shù)字令人鼓舞,但它仍然留下了數(shù)十萬個易受攻擊的站點。


那些使用 Ninja Forms 且尚未更新的用戶應(yīng)盡快手動應(yīng)用修復(fù)程序。這可以從儀表板完成,管理員應(yīng)該確保他們的插件更新到版本 3.6.11。


這不是第一次在 Ninja Forms 中發(fā)現(xiàn)高嚴(yán)重性缺陷。大約兩年前,該插件的所有版本直到 3.4.24.2 都被發(fā)現(xiàn)受到跨站點請求偽造 (CSRF) 漏洞的影響。這個可以用來對用戶的WordPress發(fā)起存儲跨站腳本(Stored XSS)攻擊(在新標(biāo)簽中打開)網(wǎng)站,基本上接管了它們。


】【打印關(guān)閉】 【返回頂部
分享到QQ空間
分享到: 
上一篇黑客推廣一種新的模塊化惡意軟件.. 下一篇Web登錄認(rèn)證類漏洞總結(jié)

立足首都,輻射全球,防御吧專注云防御及云計算服務(wù)15年!

聯(lián)系我們

服務(wù)熱線:13051179500 18910191973
企業(yè)QQ:1245940436
技術(shù)支持:010-56159998
E-Mail:xihedata.com
Copyright ? 2003-2016 fangyuba. 防御吧(完美解決防御與加速) 版權(quán)所有 增值許可:京B2-20140042號
售前咨詢
公司總機(jī):18910191973
24小時電話:010-56159998
投訴電話:18910191973
值班售后/技術(shù)支持
售后服務(wù)/財務(wù)
備案專員
緊急電話:18610088800