當(dāng)前位置:首頁(yè)>WordPress資訊>WordPress AMP 插件漏洞影響多達(dá) 100,000 多個(gè)網(wǎng)站

WordPress AMP 插件漏洞影響多達(dá) 100,000 多個(gè)網(wǎng)站

Accelerated Mobile Pages WordPress 插件安裝量超過(guò) 100,000 次,修復(fù)了一個(gè)中等嚴(yán)重程度的漏洞,該漏洞可能允許攻擊者注入惡意腳本以供網(wǎng)站訪問(wèn)者執(zhí)行。

WordPress AMP 插件漏洞影響多達(dá) 100,000 多個(gè)網(wǎng)站 - Google Amp
Google Amp

通過(guò)簡(jiǎn)碼進(jìn)行跨站腳本編寫

跨站點(diǎn)腳本(XSS)是最常見(jiàn)的漏洞之一。在 WordPress 插件的上下文中,當(dāng)插件輸入數(shù)據(jù)的方式無(wú)法通過(guò)驗(yàn)證或清理用戶輸入的過(guò)程充分保護(hù)時(shí),就會(huì)發(fā)生 XSS 漏洞。

清理是阻止不需要的輸入的一種方法。例如,如果插件允許用戶通過(guò)輸入字段添加文本,那么它還應(yīng)該清理輸入到該表單中的任何其他不屬于該表單的內(nèi)容,例如腳本或 zip 文件。

簡(jiǎn)碼是 WordPress 的一項(xiàng)功能,允許用戶在帖子和頁(yè)面中插入類似于此 [example]?的標(biāo)簽。簡(jiǎn)碼嵌入插件提供的功能或內(nèi)容。這允許用戶通過(guò)管理面板配置插件,然后將簡(jiǎn)碼復(fù)制并粘貼到他們希望顯示插件功能的帖子或頁(yè)面中。

“通過(guò)簡(jiǎn)碼進(jìn)行跨站腳本”漏洞是一個(gè)安全漏洞,允許攻擊者利用插件的簡(jiǎn)碼功能將惡意腳本注入網(wǎng)站。

根據(jù) WordPress 安全公司 Patchstack 最近發(fā)布的一份報(bào)告:

“這可能允許惡意行為者將惡意腳本(例如重定向、廣告和其他 HTML 有效負(fù)載)注入您的網(wǎng)站,這些腳本將在訪客訪問(wèn)您的網(wǎng)站時(shí)執(zhí)行。

該漏洞已在1.0.89版本中修復(fù)。”

Wordfence 描述了該漏洞:

“由于輸入凈化和用戶提供的屬性的輸出轉(zhuǎn)義不足,WordPress 的加速移動(dòng)頁(yè)面插件在 1.0.88.1 及之前的所有版本中都容易通過(guò)插件的簡(jiǎn)碼受到存儲(chǔ)跨站點(diǎn)腳本攻擊。”

Wordfence 還澄清說(shuō),這是一個(gè)經(jīng)過(guò)身份驗(yàn)證的漏洞,對(duì)于此特定漏洞,黑客至少需要貢獻(xiàn)者權(quán)限級(jí)別才能利用該漏洞。

此漏洞被 Patchstack 評(píng)為中等嚴(yán)重級(jí)別漏洞,在 1-10 的范圍內(nèi)得分為 6.5(其中 10 為最嚴(yán)重)。

建議用戶檢查其安裝,以便將其修補(bǔ)到至少版本 1.0.89。

請(qǐng)?jiān)诖颂庨喿x Patchstack 報(bào)告:
WordPress 加速移動(dòng)頁(yè)面插件 <= 1.0.88.1 易受跨站腳本 (XSS) 攻擊

請(qǐng)?jiān)诖颂庨喿x Wordfence 公告:
加速移動(dòng)頁(yè)面 <= 1.0.88.1 – 通過(guò)短代碼進(jìn)行身份驗(yàn)證(貢獻(xiàn)者+)存儲(chǔ)的跨站點(diǎn)腳本

聲明:本站所有文章,如無(wú)特殊說(shuō)明或標(biāo)注,均為本站原創(chuàng)發(fā)布。任何個(gè)人或組織,在未征得本站同意時(shí),禁止復(fù)制、盜用、采集、發(fā)布本站內(nèi)容到任何網(wǎng)站、書籍等各類媒體平臺(tái)。如若本站內(nèi)容侵犯了原著者的合法權(quán)益,可聯(lián)系我們進(jìn)行處理。

給TA打賞
共{{data.count}}人
人已打賞
歡迎關(guān)注WordPress大學(xué)公眾號(hào) WPDAXUE
WordPress資訊

Gutenberg 17.1?改進(jìn)了可訪問(wèn)性和寫作流程

2023-11-22 11:02:00

WordPress資訊

Gutenberg 17.2 改進(jìn)站點(diǎn)編輯體驗(yàn),模板列表標(biāo)題欄固定和分頁(yè)等

2023-12-6 11:09:00

0 條回復(fù) A文章作者 M管理員
    暫無(wú)討論,說(shuō)說(shuō)你的看法吧
?
個(gè)人中心
購(gòu)物車
優(yōu)惠劵
今日簽到
有新私信 私信列表
搜索

上虞市| 康乐县| 都匀市| 兴宁市| 岑溪市| 驻马店市| 泰和县| 连江县| 大同市| 横山县| 临安市| 台安县| 平舆县| 新沂市| 凉山| 蒙自县| 桂阳县| 东安县| 安国市| 兴安盟| 万安县| 百色市| 青州市| 桦南县| 汶上县| 水城县| 仁寿县| 淄博市| 同心县| 天长市| 西乡县| 金川县| 富裕县| 九龙坡区| 彩票| 宜川县| 中山市| 颍上县| 许昌市| 深州市| 齐齐哈尔市|