日本黄色一级经典视频|伊人久久精品视频|亚洲黄色色周成人视频九九九|av免费网址黄色小短片|黄色Av无码亚洲成年人|亚洲1区2区3区无码|真人黄片免费观看|无码一级小说欧美日免费三级|日韩中文字幕91在线看|精品久久久无码中文字幕边打电话

當(dāng)前位置:首頁 > 芯聞號 > 充電吧
[導(dǎo)讀]WordPress插件wpDiscuz中的關(guān)鍵安全漏洞可能使網(wǎng)絡(luò)犯罪分子能夠在易受攻擊的網(wǎng)站服務(wù)器上遠(yuǎn)程執(zhí)行惡意代碼。該錯誤的CVSS分?jǐn)?shù)為10.0。 wpDiscuz是一個Ajax實時注釋系統(tǒng)

WordPress插件wpDiscuz中的關(guān)鍵安全漏洞可能使網(wǎng)絡(luò)犯罪分子能夠在易受攻擊的網(wǎng)站服務(wù)器上遠(yuǎn)程執(zhí)行惡意代碼。該錯誤的CVSS分?jǐn)?shù)為10.0。

wpDiscuz是一個Ajax實時注釋系統(tǒng),允許用戶將其注釋保存在數(shù)據(jù)庫中。該插件據(jù)稱可作為Disqus和Jetpack Comments的替代品,擁有70,000多個用戶。它具有多種布局,交互式注釋框和其他功能。

在該插件的最新版本中,wpDiscuz添加了一個選項,供用戶在其注釋中添加圖像附件。發(fā)現(xiàn)該漏洞的安全公司W(wǎng)ordfence的Chloe Chamberland在博客中解釋說,其實現(xiàn)缺乏安全保護(hù),并創(chuàng)建了一個嚴(yán)重的漏洞,攻擊者可以利用該漏洞上傳任意文件,包括PHP文件。

攻擊者可以在文件中添加圖像識別功能,以通過文件內(nèi)容驗證檢查。如果成功,他們可以在易受攻擊的網(wǎng)站的服務(wù)器上實現(xiàn)遠(yuǎn)程代碼執(zhí)行,并遍歷托管帳戶,以感染在上傳了惡意代碼的帳戶中托管的更多網(wǎng)站。

Chamberland寫道:“這將有效地使攻擊者完全控制服務(wù)器上的每個站點?!?該漏洞是在6月發(fā)現(xiàn)的,并已報告給wpDiscuz小組,該小組于7月23日發(fā)布了7.0.5版的修復(fù)程序。

本站聲明: 本文章由作者或相關(guān)機(jī)構(gòu)授權(quán)發(fā)布,目的在于傳遞更多信息,并不代表本站贊同其觀點,本站亦不保證或承諾內(nèi)容真實性等。需要轉(zhuǎn)載請聯(lián)系該專欄作者,如若文章內(nèi)容侵犯您的權(quán)益,請及時聯(lián)系本站刪除( 郵箱:macysun@21ic.com )。
換一批
延伸閱讀
關(guān)閉