當(dāng)前位置:首頁>WordPress資訊>Contact Form 7版本5.3.2以下存在高危漏洞,請(qǐng)盡快更新

Contact Form 7版本5.3.2以下存在高危漏洞,請(qǐng)盡快更新

Contact Form 7 是一個(gè)安裝量超過500萬的聯(lián)系表單插件,很多國(guó)外主題幾乎都采用這個(gè)插件來實(shí)現(xiàn)聯(lián)系表單。Contact Form 7 的5.3.2版修復(fù)了一個(gè)關(guān)鍵文件上傳漏洞,請(qǐng)盡快更新到最新版。

開發(fā)者M(jìn)iyoshi說:“在Contact Form 7 5.3.1和更早的版本中發(fā)現(xiàn)了一個(gè)不受限制的文件上傳漏洞。”?“利用此漏洞,表單提交者可以繞過Contact Form 7的文件名清理,并上傳一個(gè)可以在主機(jī)服務(wù)器上作為腳本文件執(zhí)行的文件。”

該漏洞?由Astra Security的?Jinson Varghese Behanan于?2020年12月16日發(fā)現(xiàn),Miyoshi不到24小時(shí)后發(fā)布了修復(fù)程序。Behanan重點(diǎn)介紹了利用此漏洞的幾種方法:

  1. 可以上傳Web Shell并注入惡意腳本
  2. 如果同一服務(wù)器上的網(wǎng)站之間沒有容器化,則完全接管網(wǎng)站和服務(wù)器
  3. 破壞網(wǎng)站

在插件的用戶群有更多時(shí)間更新到補(bǔ)丁版本后的兩周內(nèi),Astra Security計(jì)劃在該漏洞上發(fā)布更多詳細(xì)信息。

版本5.3.2刪除文件名中的控件、分隔符和其他類型的特殊字符,以修復(fù)不受限制的文件上傳漏洞。所以,如果你的網(wǎng)站使用了 Contact Form 7 插件,請(qǐng)盡快更新到最新版,并建議為該插件開啟自動(dòng)更新功能。

聲明:本站所有文章,如無特殊說明或標(biāo)注,均為本站原創(chuàng)發(fā)布。任何個(gè)人或組織,在未征得本站同意時(shí),禁止復(fù)制、盜用、采集、發(fā)布本站內(nèi)容到任何網(wǎng)站、書籍等各類媒體平臺(tái)。如若本站內(nèi)容侵犯了原著者的合法權(quán)益,可聯(lián)系我們進(jìn)行處理。

給TA打賞
共{{data.count}}人
人已打賞
歡迎關(guān)注WordPress大學(xué)公眾號(hào) WPDAXUE
WordPress資訊

WordPress 5.6已發(fā)布,圖文介紹新功能大全

2020-12-10 9:56:06

WordPress資訊

2021年將發(fā)布4個(gè)WordPress主版本,5.7著手全站編輯

2020-12-22 8:56:52

0 條回復(fù) A文章作者 M管理員
    暫無討論,說說你的看法吧
?
個(gè)人中心
購物車
優(yōu)惠劵
今日簽到
有新私信 私信列表
搜索

萨迦县| 大港区| 英德市| 崇仁县| 双江| 同江市| 嘉禾县| 大化| 时尚| 金沙县| 平塘县| 水富县| 连平县| 积石山| 海门市| 仪陇县| 富川| 于田县| 陆川县| 莱西市| 乌苏市| 林口县| 新晃| 绥德县| 沂南县| 乐清市| 扬中市| 武邑县| 昌乐县| 驻马店市| 延吉市| 江阴市| 东方市| 永泰县| 达日县| 莱阳市| 额尔古纳市| 拉孜县| 鱼台县| 班玛县| 崇仁县|