3 個 WordPress 文件管理插件存在安全漏洞,請盡快更新

多達 130 萬個網(wǎng)站安裝的3個流行文件管理器插件存在 WordPress 漏洞,可導(dǎo)致任意文件刪除,請盡快更新到最新版,或禁用插件!

針對三款 WordPress 文件管理插件發(fā)布安全公告,這些插件存在一個漏洞,允許未經(jīng)身份驗證的攻擊者刪除任意文件。這三款插件已安裝在超過 130 萬個網(wǎng)站中。

過時的 elFinder 版本

該漏洞是由 elFinder 文件管理器的舊版本(具體來說是 2.1.64 及更早版本)引起的。這些版本包含目錄遍歷漏洞,允許攻擊者操縱文件路徑以訪問目標(biāo)目錄之外的內(nèi)容。通過發(fā)送包含諸如example.com/../../../../之類的序列的請求,攻擊者可以讓文件管理器訪問并刪除任意文件。

受影響的插件

Wordfence 將以下三個插件列為受此漏洞影響的插件:

1. File Manager WordPress Plugin
安裝量:100 萬

2. Advanced File Manager
安裝量:200,000+

3. File Manager Pro – Filester
安裝量:100,000+

根據(jù)Wordfence 的公告,該漏洞無需身份驗證即可利用,但前提是網(wǎng)站所有者已將文件管理器公開,這降低了漏洞被利用的可能性。不過,其中兩個插件在其更新日志中指出,攻擊者至少需要訂閱者級別的身份驗證,這是網(wǎng)站憑證的最低級別。

該漏洞一旦被利用,將導(dǎo)致任意文件被刪除。上述 WordPress 插件的用戶應(yīng)考慮更新至最新版本。

歡迎關(guān)注WordPress大學(xué)公眾號 WPDAXUE
0 條回復(fù) A文章作者 M管理員
    暫無討論,說說你的看法吧
?
個人中心
購物車
優(yōu)惠劵
今日簽到
有新私信 私信列表
搜索

焦作市| 凤翔县| 南宁市| 华坪县| 麻栗坡县| 贵港市| 阿拉尔市| 临沭县| 文安县| 建德市| 南平市| 洛南县| 海林市| 大埔县| 芦溪县| 临沭县| 正宁县| 永新县| 通渭县| 札达县| 贵定县| 夹江县| 五原县| 比如县| 商河县| 五大连池市| 锡林郭勒盟| 临湘市| 灵川县| 招远市| 普定县| 城口县| 兴安县| 江都市| 镇平县| 德州市| 阜新市| 义乌市| 杨浦区| 马鞍山市| 绍兴县|