服务粉丝

我们一直在努力
当前位置:首页 > 财经 >

【安全圈】影响上千万网站,WordPress插件曝高危漏洞

日期: 来源:安全圈收集编辑:


关键词

漏洞


黑客正在积极利用流行的Elementor Pro WordPress插件中的高危漏洞,该插件已被超过1200万个网站使用。

Elementor Pro是一款WordPress页面构建器插件,允许用户轻松构建专业外观的网站而无需了解编码知识,具有拖放、主题构建、模板集合、自定义小部件支持以及面向在线商店的WooCommerce构建器等功能。

这个漏洞是由NinTechNet研究员Jerome Bruandet于2023年3月18日发现的,并在本周分享了关于如何利用与WooCommerce一起安装时可以利用此漏洞的技术细节。

该漏洞影响v3.11.6及其之前的所有版本,允许像商店客户或网站成员这样的经过身份验证的用户更改网站设置甚至完全接管网站。

经过身份验证的攻击者可以利用此漏洞创建管理员帐户,方法是启用注册并将默认角色设置为’管理员’、更改管理员电子邮件地址或通过更改siteurl将所有流量重定向到外部恶意网站等多种可能性。

需要注意的是,要利用这个特定漏洞,网站上还必须安装WooCommerce插件,才能激活Elementor Pro上相应的易受攻击模块。Elementor插件漏洞正在被积极利用 WordPress安全公司PatchStack现在报告称黑客正在积极利用这个Elementor Pro插件漏洞将访问者重定向到恶意域名(”away[.]trackersline[.]com”)或上传后门到被攻击的网站中。

此后门将允许攻击者完全访问WordPress网站,无论是窃取数据还是安装其他恶意代码。PatchStack表示,大多数针对易受攻击的网站的攻击来自以下三个IP地址,建议将它们添加到阻止列表中:193.169.194.63、193.169.195.64和194.135.30.6。如果您的网站使用Elementor Pro,则必须尽快升级到3.11.7或更高版本(最新版本为3.12),因为黑客已经开始针对易受攻击的网站进行攻击。


   END  

阅读推荐

【安全圈】吉林省破获非法获取计算机信息系统数据案

【安全圈】10 年未被强制修复!黑客利用 Windows 旧漏洞侵入通信公司

【安全圈】抓紧更新!多个勒索软件组织针对未更新的IBM文件传输软件

【安全圈】意大利宣布禁用 ChatGPT 聊天机器人,将调查 OpenAI 的隐私保护问题

安全圈

←扫码关注我们

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!






相关阅读

  • 安恒信息连续入选工信部评选名单!

  • 近日,工业和信息化部办公厅公布第二批5G应用安全创新推广中心名单,13省(区、市)的15个主体入选。安恒信息联合参与申报的5G应用安全创新推广中心(河北)入选名单。完整名单可点击文
  • 清明节将至,消防安全提示请查收

  • □淄博日报/淄博晚报/博览新闻见习记者 李细雨 通讯员 倪文光清明节临近,群众踏青祭扫活动增多,为进一步加强清明节期间火灾防控工作,淄博消防将多措并举做好消防安全。常态化
  • 莆田:筑牢商贸安全防线

  • 为压实压紧商务领域安全生产责任,全力抓好安全生产各项工作,日前,市商务局主要领导带队督导商贸流通企业安全生产责任落实情况。督导组现场检查沃尔玛超市名邦店、莆田中化城西
  • 临沂市安委办部署清明假期安全防范工作

  • 琅琊新闻网讯 为切实做好清明假期安全防范工作,临沂市安委会办公室认真落实近期省、市森林防灭火、安全生产工作要求,周密部署开展清明假期期间安全防范工作。  各级各部门

热门文章

  • “复活”半年后 京东拍拍二手杀入公益事业

  • 京东拍拍二手“复活”半年后,杀入公益事业,试图让企业捐的赠品、家庭闲置品变成实实在在的“爱心”。 把“闲置品”变爱心 6月12日,“益心一益·守护梦想每一步”2018年四

最新文章

  • 安恒信息连续入选工信部评选名单!

  • 近日,工业和信息化部办公厅公布第二批5G应用安全创新推广中心名单,13省(区、市)的15个主体入选。安恒信息联合参与申报的5G应用安全创新推广中心(河北)入选名单。完整名单可点击文