WordPress 插件 NextGen Gallery 遭遇严重漏洞,网站有被恶意接管可能性

NextGen Gallery 的开发团队目前已解决了这两个严重的 CSRF 漏洞,以保护站点免受潜在的接管攻击。

NextGen Gallery 是一个用于创建图像库的 WordPress 插件,目前具有超过 80 万次有效安装,此次安全更新对于所有安装了该插件的网站所有者来说都是必须进行更新的,具有最高优先级。

后门注入和网站接管

Wordfence 的威胁情报团队发现了这两个 NextGEN Gallery 安全漏洞,并将其标记为高危风险等级。

两个漏洞均为跨站点请求伪造(Cross-Site Request Forgery,CSRF)错误,可能会通过文件上传或本地文件包含(Local File Inclusion,LFI)的方式导致反映跨站点脚本(Reflected Cross-Site Scripting,XSS)和远程代码执行(RCE)攻击。

攻击者可以通过诱使 WordPress 管理员点击特制链接或附件来在其浏览器中执行恶意代码,从而利用这些安全漏洞。

一旦成功利用了这两个漏洞之后,漏洞可以使黑客设置恶意重定向、注入垃圾邮件、滥用受感染的网站进行网络钓鱼,甚至完全接管这些网站。

Wordfence 的研究员 Ram Gall 表示:“一旦攻击者在网站上实现了远程代码执行,他们就已经有效地接管了该网站。”

超过 53 万个站点仍受到攻击

Wordfence 的研究员 Ram Gall补充道:“我们在发现漏洞后就与插件的发行商 Imagely 取得了联系,并于 2020 年 12 月 15 日提供了全部详情。Imagely 于 16 日就将补丁发送给我们进行审核,并于 17 日发布了 3.5.0 版本推送了该补丁。”

虽然 NextGEN Gallery 的补丁于 12 月就已经发布了,但根据 WordPress 插件库的原始下载统计信息,截止至 2 月份也只有 26 万多次下载,其中包括更新和全新安装。

这就意味着如果攻击者开始利用这两个漏洞,仍然有超过 53 万个安装了旧版本的 NextGEN Gallery 的网站可能会遭受接管攻击。

优秀的个人博客,低调大师

微信关注我们

原文链接:https://www.oschina.net/news/129819/critical-vulnerability-fixed-in-wordpress-plugin

转载内容版权归作者及来源网站所有!

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。

相关文章

发表评论

资源下载

更多资源
优质分享Android(本站安卓app)

优质分享Android(本站安卓app)

近一个月的开发和优化,本站点的第一个app全新上线。该app采用极致压缩,本体才4.36MB。系统里面做了大量数据访问、缓存优化。方便用户在手机上查看文章。后续会推出HarmonyOS的适配版本。

Mario,低调大师唯一一个Java游戏作品

Mario,低调大师唯一一个Java游戏作品

马里奥是站在游戏界顶峰的超人气多面角色。马里奥靠吃蘑菇成长,特征是大鼻子、头戴帽子、身穿背带裤,还留着胡子。与他的双胞胎兄弟路易基一起,长年担任任天堂的招牌角色。

Apache Tomcat7、8、9(Java Web服务器)

Apache Tomcat7、8、9(Java Web服务器)

Tomcat是Apache 软件基金会(Apache Software Foundation)的Jakarta 项目中的一个核心项目,由Apache、Sun 和其他一些公司及个人共同开发而成。因为Tomcat 技术先进、性能稳定,而且免费,因而深受Java 爱好者的喜爱并得到了部分软件开发商的认可,成为目前比较流行的Web 应用服务器。

Sublime Text 一个代码编辑器

Sublime Text 一个代码编辑器

Sublime Text具有漂亮的用户界面和强大的功能,例如代码缩略图,Python的插件,代码段等。还可自定义键绑定,菜单和工具栏。Sublime Text 的主要功能包括:拼写检查,书签,完整的 Python API , Goto 功能,即时项目切换,多选择,多窗口等等。Sublime Text 是一个跨平台的编辑器,同时支持Windows、Linux、Mac OS X等操作系统。