我的账户
啄木鸟学院

专注软件测试菁英教育

亲爱的游客,欢迎!

已有账号,请

如尚未注册?

黑客正在利用多个 WordPress 插件的 0day 漏洞对网站发起攻击

2020-3-12 19:13
来自: Linux中国 收藏 邀请

到目前为止,WordPress 是互联网上使用最广泛的网站构建技术。根据最新统计数据,所有互联网网站中超过 35% 的网站运行 WordPress CMS(内容管理系统)版本。  由于安装数量众多,WordPress 是一个巨大的攻击面。 ...

        到目前为止,WordPress 是互联网上使用最广泛的网站构建技术。根据最新统计数据,所有互联网网站中超过 35% 的网站运行 WordPress CMS(内容管理系统)版本。

  由于安装数量众多,WordPress 是一个巨大的攻击面。与去年相比在过去的几个月中,尝试攻击 WordPress 的黑客一直处于较低水平。造成这种停机的原因可能是冬季假期,正如我们在前几年所看到的那样,这通常会导致恶意软件和黑客活动在全球范围内放缓,因为黑客也会休息一下。

  在过去的两周中,我们发现针对 WordPress 网站的攻击有所复苏,这标志着 12 月和 1 月相对平静的时期已经结束。

  Wordfence、WebARX 和 NinTechNet 等几家专门研究 WordPress 安全产品的网络安全公司报告说,对 WordPress 网站的攻击越来越多。上个月发现的所有新攻击都集中在利用 WordPress 插件中的错误,而不是利用 WordPress 本身。

  许多攻击都针对最近修补的插件漏洞,黑客希望在站点管理员安装补丁之前劫持网站。一些攻击利用了 0 day 漏洞,攻击过程也更加复杂。

  以下是 2 月份发生的一些 WordPress 攻击活动的摘要,这些活动针对 WordPress 插件漏洞。

  建议网站管理员更新以下列出的所有 WordPress 插件,因为它们很可能在整个 2020 年甚至更长时间内都将被利用。

  Duplicator

  根据 Wordfence 的一份报告,自 2 月中旬以来,黑客利用了 Duplicator 中的一个漏洞,该插件允许站点管理员导出其站点的内容。

  该漏洞在 1.3.28 中修复,攻击者可以从中导出站点副本,从中提取数据库凭据,然后劫持 WordPress 站点的底层 MySQL 服务器。更糟糕的是,Duplicator 是 WordPress 门户网站上最流行的插件之一,大约在 2 月 10 日,在攻击开始时安装了 100 多万个。这个插件的商业版本 Duplicator Pro,有 170000 个站点安装,也受到了影响。

  Profile Builder

  Profile Builder 插件的免费和专业版本中还有另一个重要的 bug。该漏洞允许黑客在 WordPress 网站注册未经授权的管理员帐户。该漏洞于 2 月 10 日修补,但攻击始于 2 月 24 日,即 POC 代码在网上发布的同一天。据报道,至少有两个黑客组织正在利用这个漏洞。

  超过 65000 个站点(50000 个使用免费版本,15000 个使用商业版本)易受攻击,除非他们将插件更新到最新版本。

  ThemeGrill Demo Importer

  据信,利用上述插件的同两个黑客组织还将目标锁定在 ThemeGrill 演示导入程序中的一个 bug 上,ThemeGrill 是一家商业 WordPress 主题供应商,该插件附带ThemeGrill出售的主题。

  这个插件安装在超过 200000 个站点上,这个 bug 允许用户删除运行易受攻击版本的站点,如果满足某些条件,接管“admin”帐户。

  攻击,已经被 Wordfence、WebARX 和 Twitter 上的独立研究人员证实。POC 代码也可以在线获得。建议用户尽快更新到 v1.6.3。

  ThemeREX Addons

  还发现针对 ThemeREX Addons 的攻击,该插件是预装所有 ThemeREX 商业主题的 WordPress 插件。

  根据 Wordfence 的报告,攻击始于 2 月 18 日,当时黑客在插件中发现了一个零日漏洞,并开始利用该漏洞在易受攻击的网站上创建恶意管理员帐户。

  尽管攻击仍在进行中,但始终没有提供修补程序,建议站点管理员尽快从其站点中删除该插件。

  Flexible Checkout Fields for WooCommerce

  攻击还针对运行 WooCommerce 插件的“灵活结帐字段”插件的网站,该插件安装在 20,000 多个基于 WordPress 的电子商务网站上。

  黑客使用了一个(现在已修补)的零日漏洞来注入 XSS 攻击,该攻击可以在已登录管理员的仪表板中触发。XSS 有效加载使黑客能够在易受攻击的站点上创建管理员帐户。

  Async JavaScript、10Web Map Builder for Google Maps、Modern Events Calendar Lite

  在 AsyncJavaScript、10WebMapBuilderforGoogleMaps、ModernEventsCalendarLite 插件中也发现了三个类似的 0 day 漏洞。这些插件分别用于100000、20000 和 40000 个站点。

  (本文章转载自网络,该文章版权归原作者所有。如涉及知识产权问题请尽快联系我们,以保障您的合法权益)

分享本篇文章给更多人:


63.9K
该文章已有0人参与评论

请发表评论

全部评论

这个人很懒,什么也没留下...
粉丝0 阅读696 回复0
上一篇:
淘宝回应崩溃,躲过11.11,躲不过疫情去发布时间:2020-03-12
下一篇:
软件测试培训一般要几个月?发布时间:2020-03-13
关注我们
专注软件测试菁英教育

客服电话:17792550360

客服时间:9:00-21:00

卓目鸟学苑 - 专注软件测试菁英教育!( 陕ICP备20001493号-1 )

版权所有 © 西安菁英教育科技有限公司 2023-2026