自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

BackupBuddy 插件存在漏洞,WordPress 用戶面臨風(fēng)險

安全
BackupBuddy 插件目前大約有 14 萬個活躍安裝,可以幫助 WordPress 網(wǎng)站管理員輕松管理他們的備份操作,該插件允許用戶將備份存儲到多個不同的線上和本地目錄中。

Wordfence 是一個專注于研究 WordPress 安全的團隊,近日他們發(fā)出漏洞警告,警告內(nèi)容顯示自 8 月下旬以來,一個名為 BackupBuddy 的 WordPress 插件中的漏洞已被多起惡意攻擊所利用。

BackupBuddy 插件目前大約有 14 萬個活躍安裝,可以幫助 WordPress 網(wǎng)站管理員輕松管理他們的備份操作,該插件允許用戶將備份存儲到多個不同的線上和本地目錄中。

該漏洞的 CVE ID 為 CVE-2022-31474(CVSS 將其危險程度評級為 7.5),被利用的漏洞存在于一個不安全的下載本地存儲備份的方法,它允許任何未經(jīng)認(rèn)證的用戶從服務(wù)器上獲取任何文件。

這個漏洞允許攻擊者查看你服務(wù)器上任何可以被你的 WordPress 安裝系統(tǒng)讀取的文件內(nèi)容。其中包括 /etc/passwd、/wp-config.php、.my.cnf 和 .accesshash。 這些文件可以提供對系統(tǒng)用戶詳細(xì)信息、WordPress 數(shù)據(jù)庫設(shè)置的未經(jīng)授權(quán)的訪問,甚至以 root 用戶身份對受影響的服務(wù)器提供身份驗證權(quán)限。

更具體地說,該插件為旨在下載本地備份文件的函數(shù)注冊了一個 admin_init hook,該函數(shù)本身沒有任何檢查或隨機數(shù)驗證。這意味著該函數(shù)可以通過任何管理頁面觸發(fā),包括那些無需認(rèn)證就可以調(diào)用的頁面(admin-post.php),使得未經(jīng)認(rèn)證的用戶有可能調(diào)用該函數(shù)。此外由于備份路徑?jīng)]有經(jīng)過驗證,因此可以提供一個任意文件并隨后下載。

這個安全漏洞影響了 BackupBuddy 8.5.8.0 到 8.7.4.1 版本,但該漏洞在 9 月 2 日的安全更新中(8.7.5 版本)已經(jīng)得到完全解決。

雖然漏洞影響了 BackupBuddy 的多個版本,但 Wordfence 團隊發(fā)現(xiàn)第一批針對這個漏洞的攻擊在 8 月 26 日才開始(補丁發(fā)布前一周),并且在短時間內(nèi)就有超過 490 萬次利用該漏洞的攻擊了。

由于這是一個已被積極利用的漏洞,強烈建議開發(fā)者將 BackupBuddy 更新到最新的 8.7.5 補丁版本。研究人員也建議受影響的用戶可以嘗試重置 WordPress 數(shù)據(jù)庫密碼、 更改 WordPress salts、更新存儲在 wp-config.php 文件中的 API 密鑰以及更新 SSH 密鑰等。

責(zé)任編輯:趙寧寧 來源: OSCHINA
相關(guān)推薦

2022-01-22 11:56:45

漏洞WordPress電子商務(wù)插件

2024-02-28 18:19:35

2018-11-02 08:44:17

2020-05-09 10:43:54

網(wǎng)站安全WordPress安全Elementor

2024-08-05 14:44:27

2024-02-02 16:34:43

2025-04-21 01:30:00

微軟漏洞網(wǎng)絡(luò)安全

2015-02-26 13:57:55

2015-02-06 09:20:33

2018-09-29 15:36:39

2020-11-04 10:30:26

移動安全漏洞數(shù)據(jù)泄露

2012-09-21 09:20:20

2022-02-12 16:30:02

WordPress安全漏洞插件

2023-01-10 00:11:56

2024-11-01 21:56:02

2025-02-21 08:10:00

漏洞網(wǎng)絡(luò)安全網(wǎng)絡(luò)攻擊

2025-01-22 09:54:34

2025-04-25 04:30:00

網(wǎng)絡(luò)安全

2022-04-14 16:37:50

漏洞網(wǎng)絡(luò)攻擊插件

2021-04-08 09:31:45

FacebookFacebook fo漏洞
點贊
收藏

51CTO技術(shù)棧公眾號