最新WordPress漏洞,黑客可轻松控制您的网站

  近日,我们收到了关于WordPress核心中一个未修补漏洞的提示,该漏洞可能允许低特权用户劫持整个网站并在服务器上执行任意代码,这个最新WordPress漏洞,黑客可轻松控制您的网站。由研究人员发现,7个月前向WordPress安全团队报告了“已认证的任意文件删除”漏洞,但仍未修复,并影响到所有版本的WordPress,包括当前的4.9.6。该漏洞存在于用户永久删除上传图像的缩略图时在后台运行的WordPress核心功能之一。

  研究人员发现,缩略图删除功能可以接受未经过处理的用户输入,如果这种输入得到缓和,可以允许至少有作者的特权有限的用户从网络主机中删除任何文件,否则应该只允许服务器或网站管理员进行操作。至少一个作者帐户的要求会在某种程度上自动降低此漏洞的严重程度,这可能会被流氓内容撰稿人或黑客利用网络钓鱼,密码重用或其他攻击以某种方式获取作者的凭证所利用。

  研究人员表示,利用这个漏洞,攻击者可以从服务器上删除任何重要文件,例如“.htaccess”,通常包含与安全相关的配置,以试图禁用保护。除此之外,删除“wp-config.php“文件,包含数据库连接信息的WordPress安装中最重要的配置文件之一,可能会强制整个网站返回安装屏幕,据称允许攻击者从浏览器重新配置网站并完全接管其控制。

  但是,应该注意的是,由于攻击者无法直接读取wp-config.php文件的内容来知道现有的“数据库名称”,“mysql用户名”及其“密码”,所以他可以重新设置目标站点在他的控制下使用远程数据库服务器。

  一旦完成,攻击者可以创建一个新的管理员帐户并完全控制网站,包括在服务器上执行任意代码的能力。“除了删除整个WordPress安装的可能性,如果没有当前的备份可用会造成灾难性的后果,攻击者可以利用任意文件删除的功能来规避一些安全措施并在Web服务器上执行任意代码,“研究人员说。

  中国知名黑客安全组织东方联盟研究人员曾发布的概念验证视频中,该漏洞按照所述完美工作,并强制网站重新安装屏幕。但是,截至目前,网站管理员不应因此漏洞而恐慌,并且可以手动应用WordPress官方提供的修补程序。我们预计WordPress安全团队将在即将发布的CMS软件版本中修补此漏洞。(黑客周刊)  

原文地址:https://www.cnblogs.com/bjzb/p/9240042.html

时间: 2024-07-29 11:04:34

最新WordPress漏洞,黑客可轻松控制您的网站的相关文章

教你使用Wordpress轻松搭建自己的网站

本文来自e良师益友网 毕业季意味着求职的开始,在求职的时候想不想在面试官面前加分?建个网站呗.不会代码?其实方法很多,今天介绍一种全世界最流行的搭建个人博客方法,教程简单实用,新手也可以很快就搞定. 博客搭建并不复杂,只是过程有点繁琐,适合喜欢折腾的人,主要有下面几个步骤: 1.新建一个博客文件 在搭建博客的过程中,我们需要创建一个文件,用来存储博客的相关信息.这些信息包括域名的信息,主机空间服务器ip,FTP登录名和密码,空间面板登录信息等等,只要是与该博客有关的信息,全部存在这个文件内,方便

iOS 9现漏洞 黑客可远程安装任意软件

11月4日消息,据国外媒体报道,计算机安全公司Zerodium宣布,已经发现了iOS 9的漏洞,通过此漏洞黑客可以对iOS 9设备进行远程越狱并安装任意软件.Zerodium将为发现此漏洞的黑客颁发100万美元的奖金.不过令人担心的是Zerodium并没有公布漏洞和黑客的任何信息,也就是说目前即使苹果想要修复iOS 9也无从下手.Zerodium创始人的Chaouki Bekrar只是表示,iOS 9可以被破坏到此种程度是令人难以想象的. 本次漏洞的发现源于Zerodium公司的百万悬赏,上个月

微软发布针对最新IE漏洞的安全通报2963983

?? 微软于昨天发布了一篇最新的安全通报2963983 .这篇安全通报主要介绍了一个最新被披露的IE漏洞,漏洞涉及目前所有受支持的IE版本,并且包括Windows XP中的IE版本.由于Windows XP系统已经退役,因而在此篇安全通报文章中没有将Windows XP列为受影响的系统.对于现有的Windows XP用户而言,大家可能更加关心这个漏洞对于Windows XP用户有什么影响,用户需要采取什么样的措施来进行预防.就目前而言,我们已经发现了一些有限的.针对特定目标的攻击行为利用了这一I

深入剖析最新IE0day漏洞

在2018年4月下旬,我们使用沙箱发现了IE0day漏洞;自从在野外发现上一个样本(CVE-2016-0189)已经有两年多了.从许多方面来看,这个特别的漏洞及其后续的开发比较有趣.下一篇文章将分析最新的漏洞背后的核心原因,CVE-2018-8174. 寻找0day漏洞 我们从VirusTotal (VT)开始搜寻0day漏洞,有人在2018年4月18日上传了一个有趣的漏洞.这一漏洞被包括卡巴斯基在内的几家AV供应商发现,特别是我们的通用启发式逻辑,用于一些较老的Microsoft Word漏洞

WPScan扫描Wordpress漏洞

一.什么是Wpscan?什么是Wordpres? 1.Wpscan WPScan是一个扫描WordPress漏洞的黑盒子扫描器,可以扫描出wordpress的版本,主题,插件,后台用户以及爆破后台用户密码等. 2.Wordpress WordPress是一种使用PHP语言和MySQL数据库开发的博客平台,用户可以在支持PHP和MySQL数据库的服务器上架设属于自己的网站.也可以把 WordPress当作一个内容管理系统(CMS)来使用.WordPress有许多第三方开发的免费模板,安装方式简单易

WPscan扫描WordPress漏洞的工具使用教程

WPscan扫描WordPress漏洞的工具使用教程 简介 WPscan是一个扫描Wordpress漏洞的工具,普通在Kali/Parrot/Cyborg等常见浸透测试Linux系统中自带,这里念书一下常见的command 常见command 使用之前,先到官方Github下载data.zip放到软件根目录/usr/share/wpscan/下 并解压 wpscan –update //更新漏洞库 (已被墙) wpscan --url http:/testurl/ //扫描一些基本信息 wpsc

黑客是怎样入侵你的网站的

这个问题很难回答,简单的来说,入侵一个网站可以有很多种方法.本文的目的是展示黑客们常用的扫描和入侵网站的技术. 假设你的站点是:hashlinux.com 让我们来ping一下这个服务器: 我们得到了一个IP地址:173.236.138.113 – 这是我们目标服务器的IP地址. Sameip.org 可以帮助我们找到其他与这个服务器绑定的域名 Same IP 26 sites hosted on IP Address 173.236.138.113 有26个站点在这台服务器上(173.236.

PHPCMS V9轻松完成WAP手机网站搭建全教程

---恢复内容开始--- 应用PHPCMS V9轻松完成WAP手机网站搭建全教程 用PHPCMS最新发布的V9搭建了PHPCMS研究中心网站(http://www.17huiyi.net)完成后,有用户提出手机访问的问题,于是着手搭建WAP无线站(m.17huiyi.net). 用PHPCMS V9完成wap搭建需要以下几步: 第一步:域名解析并建站 进入域名管理,建立A记录,解析至相应的IP地址,比如将m.17huiyi.net 解析至202.165.183.12 ,在WEB服务设置中(IIS

最新dedecms网页游戏开服表发号网站源码模板

模板介绍 最新dedecms网页游戏开服表发号网站源码模板,让你更精确的把握游戏开服时间和战略技巧. 这套网页游戏模板是织梦二次开发后的一套网页源码,后台也是经过二次开发后,适合游戏网站的一些参数说明及添加信息. 模板文件: 404.htm            大气的404页面 article_fahao.htm  发号模板详细页 article_time.htm   发号时间详细页 footer_time.htm    发号时间底部模板 head_time.htm      发号时间头部模板