WordPress再曝流行插件漏洞 影响上千万网站

本文讲的是WordPress再曝流行插件漏洞 影响上千万网站,WordPress的一个最为流行的插件现重大安全漏洞,导致上千万网站面临黑客入侵的危险。

该漏洞由WordPress漏洞扫描器的开发者瑞恩·迪赫斯特(Ryan Dewhurst)发现,该插件名为“WordPress SEO by Yoast”,用于网站的搜索引擎优化,是最流行的WordPress插件之一,目前下载量已超过1400万,所有在1.7.3.3及以前的版本均可被SQL盲注攻击。

该漏洞存在于admin/class-bulk-editor-list-table.php文件中,只有管理员、编辑和作者等授权用户可访问。因此,攻击者需通过社会工程的手段欺骗授权用户点击特殊构造的链接才能激发漏洞利用程序。之后,漏洞利用程序会在受害者的网站上执行SQL查询代码。

瑞恩发布了一段利用此漏洞的SQL盲注概念验证代码:

http://victim-wordpress-website.com/wp-admin/admin.php?page=wpseo_bulk-editor&type=title&orderby=post_date%2c(select%20%20from%20(select(sleep(10)))a)&order=asc
该插件的开发者在博客中声称,已经在最新版1.7.4中打上补丁。建议WordPress的网站管理者立刻更新到该插件的最新版本,如果你的WordPress为3.7版本及以上,可按照以下路径执行插件自动更新:

Manage > Plugins & Themes > Auto Updates

时间: 2025-01-31 05:08:46

WordPress再曝流行插件漏洞 影响上千万网站的相关文章

IE浏览器再曝新0day漏洞用户或成黑客肉鸡

新华网天津3月10日电(记者张建新)金山安全实验室10日发布橙色安全预警,微软IE浏览器再曝新0day漏洞,该漏洞可能会导致用户电脑成肉鸡.金山安全专家预估,此漏洞一旦被利用,影响或超IE极光漏洞. 金山安全反病毒专家李铁军介绍说,该漏洞利用起来较为简单,但是危害巨大.之前影响巨大的"微软视频0day漏洞"曾被黑客以7万元的高价在互联网上进行兜售,具备同样影响力的IE新0day漏洞可能会以更高的价钱被黑客买卖. 微软报告称,如果用户访问一个恶意网站,这个安全漏洞能够让攻击者控制用户的计

WordPress插件漏洞影响超过100万个网站

前言 作为我们Sucuri防火墙(WAF)漏洞研究项目的一部分,为了查找存在的安全问题,我们已经审计了多个开源项目.当审计WordPress的"NextGEN"相册插件时,我们发现了一个严重的SQL注入漏洞.该漏洞允许一个未经授权的用户从受害人网站的数据库中偷取数据,包括用户的敏感信息.目前,有超过100万个WordPress网站安装了这个易被攻击的插件. 你处在危险中吗? 攻击者利用该漏洞需要至少两个条件: 在你的网站中是否使用了"NextGEN Basic TagClou

新浪wordpress云博客插件跟主题上传问题

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 新浪推出来的云平台为我们想做wordpress博客的朋友们提供了很大的帮助,这样就不需要自己买空间跟域名,直接借助新浪云这个平台建立自己的二级域名博客了,虽然是二级域名的博客,但是这样的博客推广总比第三方平台的博客要好的多.下面来讲一下新浪云博客是怎么上传主题跟插件的吧. 其实一开始都比较简单,只要注册账号,然后再云平台的"应用仓库

尽快安装修补程序!微软 Word 漏洞影响上百万人

微软在美国时间周二时发布针对 Word 的安全更新修补档案,希望能制止影响上百万用户的零时差攻击漏洞. 根据资安公司 Proofpoint 的调查,恶意程序命名为 Dridex,攻击者可以透过这项漏洞,远端取得入侵电脑的控制权.只要使用者打开带有恶意程序的邮件文件附档,开启档案后,botnet 就能潜入取得控制权. 这次 Dridex 攻击能躲过微软本身的防护措施,最后的关卡就是询问是否打开附件,如果开启的话,就会让恶意程序进来.目前黑客有在澳洲发动大量寄送带有恶意程序的信件,如果没警觉就会被感

微软IE再曝新安全漏洞可远程访问PC用户数据

北京时间1月23日上午消息,据国外媒体报道,在微软修补了IE浏览器的一个安全漏洞后,安全研究公司Core Security Technologies周五宣布,又发现了该浏览器的另外一个漏洞. 多家科技公司此前曾经因为IE的安全漏洞而遭遇黑客攻击,微软随后针对该漏洞发布了补丁.但Core Security Technologies表示,该公司又发现了IE的另外一个安全漏洞,黑客有可能利用这一漏洞远程访问PC用户的所有数据. Core Security Technologies安全咨询顾问乔治·路易

Adobe再曝0day的漏洞

&http://www.aliyun.com/zixun/aggregation/37954.html">nbsp;   在Adobe多次调整了Acrobat的安全策略后,我们已经有许久没有看到0day漏洞的出现了,不过最近公司承认又有两个新的漏洞在被黑客所利用,在安全公告中Adobe表示已经注意到有针对Adobe Reader的攻击,Windows和Mac用户都受到影响,受害者只需点击一个经过特别设计的恶意PDF文档,系统就会面临被攻击的风险.      解决这种问题的方法实际上

安卓再曝重大安全漏洞 但这个锅注定要高通来背

提起高通大家都想到这是一家大名鼎鼎的芯片厂商,每年的旗舰手机基本都用该公司芯片,近期更是有新闻消息称"高通发布骁龙神经处理引擎SDK,可以比作是手机版"阿法狗"",足见这家公司志向远大. 然而,仰望星空,还要脚踏实地,这次,高通算是被绊了一下.安卓再次爆出了一个重大安全漏洞,该漏洞的因由就是高通为推广其芯片的网络功能,错误地为黑客留下了可访问用户私人数据的后门,而这一漏洞将会影响到成千上万的安卓设备. 看到这,也许大家就在担心自己的手机(联发科芯片松了口气)会不会受

MHTML中曝出0day漏洞 影响各版Windows

微软昨日证实,他们正在调查一个新的0day漏洞,该漏洞存在于MHTML中,会导致信息泄露,影响所有Windows平台,包括Windows XP.Vista.Windows 7和所有版本的Windows Server. 该漏洞是由于MHTML解析文档中内容模块的MINE格式请求的方式所造成的,该漏洞可以允许攻击者在错误的安全上下文中执行脚本.成功利用该漏洞的攻击者能在用户的IE实例中注入客户端脚本,该脚本会导致内容欺诈.信息泄露或采取其它任何行动. 微软表示,网上已经出现了利用该漏洞进行攻击的代码

微软IE浏览器再曝漏洞影响或超IE极光漏洞

新华网天津3月10日电(记者张建新)金山安全实验室10日发布橙色安全预警,微软IE浏览器再曝新0day漏洞,该漏洞可能会导致用户电脑成肉鸡.金山安全专家预估,此漏洞一旦被利用,影响或超IE极光漏洞. 金山安全反病毒专家李铁军介绍说,该漏洞利用起来较为简单,但是危害巨大.之前影响巨大的"微软视频0day漏洞"曾被黑客以7万元的高价在互联网上进行兜售,具备同样影响力的IE新0day漏洞可能会以更高的价钱被黑客买卖. 微软报告称,如果用户访问一个恶意网站,这个安全漏洞能够让攻击者控制用户的计