WordPress Bricks 主题存在代码注入漏洞
漏洞描述
WordPress 是一个以PHP和MySQL为平台的自由开源的博客软件和内容管理系统。
WordPress 的 Bricks 主题在1.2 到 1.5.3 版本中由于网站内容中包含可执行代码块,从而存在远程代码执行漏洞。经过身份验证的远程攻击者(例如订阅者)可利用此漏洞通过与缺少的授权漏洞 (CVE-2022-3400) 相结合,在易受攻击的 WordPress 网站上通过编辑页面、帖子或模板进行注入代码执行,从而进行远程代码执行。
漏洞名称 | WordPress Bricks 主题存在代码注入漏洞 |
---|---|
漏洞类型 | 代码注入 |
发现时间 | 2022-10-29 |
漏洞影响广度 | 一般 |
MPS编号 | MPS-2022-58977 |
CVE编号 | CVE-2022-3401 |
CNVD编号 | - |
影响范围
Bricks@[1.2, 1.5.4)
修复方案
将组件 Bricks 升级至 1.5.4 及以上版本
参考链接
https://www.oscs1024.com/hd/MPS-2022-58977
https://nvd.nist.gov/vuln/detail/CVE-2022-3401
https://bricksbuilder.io/changelog/
情报订阅
OSCS(开源软件供应链安全社区)通过最快、最全的方式,发布开源项目最新的安全风险动态,包括开源组件安全漏洞、事件等信息。同时提供漏洞、投毒情报的免费订阅服务,社区用户可通过配置飞书、钉钉、企业微信机器人,及时获得一手情报信息推送:
https://www.oscs1024.com/cm/?src=osc
具体订阅方式详见:
https://www.oscs1024.com/docs/vuln-warning/intro/?src=osc

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
PyCharm 2022.3 EAP 3 已发布
PyCharm 2022.3 EAP 3 已发布,新的 EAP 版本引入了在“调试控制台”和“评估”对话框中执行异步代码的功能,改进了类文档字符串某些部分的解析和呈现,增强了使用 HTTP 客户端和 Docker 的用户体验,并添加了支持用于新的 CSS 功能。 文档字符串 PyCharm 2022.3 EAP 3 提供了对文档字符串的更新支持,包括对属性和参数的解析以及文档字符串呈现方式的改进。 更好地解析类文档字符串中的属性和参数 PyCharm 现在呈现类文档字符串的属性部分,有助于提供有关继承属性的信息。 PyCharm 现在能够检索包含在类文档字符串中的属性描述,并将其呈现在属性的快速文档弹出窗口中。 IDE 从类文档字符串中识别初始化参数的描述,并将它们呈现在参数的快速文档弹出窗口中。 要查看快速文档弹出窗口,只需将鼠标悬停在编辑器中的符号上或将插入符号放在符号上,然后在 macOS 上按F1或在 Windows 和 Linux 上按Ctrl+P 。 正确渲染文档字符串描述后没有空行的部分 PyCharm 2022.3 将改进 IDE 解析和呈现文档字符串的方式。PyCha...
- 下一篇
WordPress Log HTTP Requests 插件存在XSS漏洞
漏洞描述 WordPress 是一个以PHP和MySQL为平台的自由开源的博客软件和内容管理系统。Log HTTP Requests 是 WordPress 的一款记录HTTP REQUESTS的日志插件。 WordPress Log HTTP Requests Plugin 在1.3.2之前的版本中由于对记录的 http requests 输入清理和输出转义不足从而存在XSS漏洞,未经过身份验证的攻击者可利用此漏洞诱骗受害者(如管理员)执行单击链接之类的操作,经过身份验证的攻击者可以使用用户的发送数据请求的页面注入任意 Web 脚本,当用户访问注入页面时将执行恶意代码。 漏洞名称 WordPress Log HTTP Requests 插件存在XSS漏洞 漏洞类型 XSS 发现时间 2022-10-29 漏洞影响广度 极小 MPS编号 MPS-2022-58978 CVE编号 CVE-2022-3402 CNVD编号 - 影响范围 Log HTTP Requests@(-∞, 1.3.2) 修复方案 升级Log HTTP Requests到 1.3.2 或更高版本 参考链接 http...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- MySQL8.0.19开启GTID主从同步CentOS8
- CentOS8安装Docker,最新的服务器搭配容器使用
- Linux系统CentOS6、CentOS7手动修改IP地址
- 2048小游戏-低调大师作品
- Springboot2将连接池hikari替换为druid,体验最强大的数据库连接池
- CentOS8安装MyCat,轻松搞定数据库的读写分离、垂直分库、水平分库
- CentOS8编译安装MySQL8.0.19
- CentOS6,CentOS7官方镜像安装Oracle11G
- CentOS7,8上快速安装Gitea,搭建Git服务器
- SpringBoot2整合Thymeleaf,官方推荐html解决方案