當(dāng)前位置:首頁>WordPress資訊>All In One SEO Pack 3.6.1及以下版本存在XSS漏洞,請(qǐng)及時(shí)更新

All In One SEO Pack 3.6.1及以下版本存在XSS漏洞,請(qǐng)及時(shí)更新

2020年7月10日,Wordfence的威脅情報(bào)團(tuán)隊(duì)在All In One SEO Pack插件中發(fā)現(xiàn)了這一個(gè)漏洞此漏洞使具有貢獻(xiàn)者級(jí)別訪問權(quán)限或更高權(quán)限的經(jīng)過身份驗(yàn)證的用戶能夠注入惡意腳本,如果受害者訪問wp-admin面板的“所有文章”頁面,該惡意腳本將被執(zhí)行。

All In One SEO Pack 是一個(gè)WordPress SEO插件,安裝量超過200萬。它提供了幾個(gè)SEO增強(qiáng)功能,可幫助在搜索引擎上將WordPress網(wǎng)站的內(nèi)容排名更高。

作為其功能的一部分,它允許具有創(chuàng)建或編輯文章功能的用戶在編輯文章時(shí)直接從文章中設(shè)置SEO標(biāo)題和SEO描述。這使文章建者在編寫時(shí)更容易改善文章的SEO。所有可以創(chuàng)建文章的用戶(例如貢獻(xiàn)者、作者和編輯)都可以使用此功能。

不幸的是,文章的SEO元數(shù)據(jù),包括SEO標(biāo)題和SEO描述字段,都沒有進(jìn)行字段清理,從而使較低級(jí)別的用戶(例如貢獻(xiàn)者和作者)能夠?qū)TML和惡意JavaScript注入這些字段。

由于每當(dāng)用戶訪問“所有文章”頁面時(shí)都會(huì)執(zhí)行JavaScript,因此該漏洞將成為攻擊者的主要目標(biāo),攻擊者能夠訪問允許他們發(fā)布內(nèi)容的帳戶。由于貢獻(xiàn)者必須提交所有文章以供管理員或編輯審閱,因此惡意的貢獻(xiàn)者可以確信特權(quán)更高的用戶將訪問“所有文章”區(qū)域以審閱任何待處理的文章。如果惡意JavaScript是在管理員的瀏覽器中執(zhí)行的,則可以用來注入后門或添加新的管理用戶并接管站點(diǎn)。

與所有XSS漏洞一樣,這被認(rèn)為是中等嚴(yán)重性的安全問題,它可能導(dǎo)致完整的站點(diǎn)接管和其他嚴(yán)重后果。強(qiáng)烈建議立即將其更新為最新版本,在撰寫本文時(shí),即All In One SEO Pack 3.6.2版本。

參考自:Wordfence

聲明:本站所有文章,如無特殊說明或標(biāo)注,均為本站原創(chuàng)發(fā)布。任何個(gè)人或組織,在未征得本站同意時(shí),禁止復(fù)制、盜用、采集、發(fā)布本站內(nèi)容到任何網(wǎng)站、書籍等各類媒體平臺(tái)。如若本站內(nèi)容侵犯了原著者的合法權(quán)益,可聯(lián)系我們進(jìn)行處理。

給TA打賞
共{{data.count}}人
人已打賞
歡迎關(guān)注WordPress大學(xué)公眾號(hào) WPDAXUE
WordPress資訊

開發(fā)者應(yīng)該了解的 WordPress 5.5 對(duì)PHP相關(guān)的更改

2020-7-15 10:15:13

WordPress資訊

WordPress 5.5 新功能圖文演示大全

2020-7-19 7:59:12

0 條回復(fù) A文章作者 M管理員
    暫無討論,說說你的看法吧
?
個(gè)人中心
購(gòu)物車
優(yōu)惠劵
今日簽到
有新私信 私信列表
搜索

盐池县| 仁怀市| 榆树市| 北川| 吉安市| 普宁市| 武胜县| 罗山县| 吴川市| 兰西县| 安宁市| 开封市| 民乐县| 米易县| 游戏| 广平县| 长岭县| 成安县| 东乌珠穆沁旗| 扬州市| 安远县| 安顺市| 开封县| 涞水县| 静宁县| 高青县| 依安县| 阿克苏市| 托克逊县| 常宁市| 南通市| 乌鲁木齐市| 丹凤县| 项城市| 外汇| 新乡县| 绥化市| 吴忠市| 克山县| 九寨沟县| 咸丰县|