<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    Contact Form 7 文件上傳漏洞影響 500 萬個 WordPress 網站

    sugar2020-12-18 11:34:06

    Contact form 7 wordpress插件背后的開發團隊發現了一個不受限制的文件上傳漏洞

    Astra Security的Jinson Varghese Behanan在流行的Contact Form 7 WordPress漏洞中發現了一個不受限制的文件上傳漏洞。WordPress插件允許用戶在其站點上添加多個聯系表。

    “通過利用此漏洞,攻擊者可以簡單地上載任何類型的文件,而繞過網站上允許的可上載文件類型的所有限制。” 閱讀Astra安全研究團隊發布的帖子。“此外,它允許攻擊者向使用5.3.1以下版本的Contact Form 7插件版本并已在表單上啟用文件上載的網站中注入惡意內容(例如Web Shell)。”

    開發團隊已經通過發布7 5.3.2版本解決了該漏洞,并敦促站點管理員升級其安裝。

    Behanan對開發團隊迅速修復該漏洞表示贊賞。

    WordPress插件的活躍安裝量超過500萬,攻擊者可以利用此漏洞上傳可以在基礎服務器上作為腳本文件執行的文件。

    該問題使攻擊者可以繞過插件的文件名清理。

    “聯系表7 5.3.2已發布。這是緊急的安全和維護版本。我們強烈建議您立即進行更新。” 閱讀開發團隊發布的安全建議

    “在聯系表格7 5.3.1和更低版本中發現了一個不受限制的文件上傳漏洞。利用此漏洞,表單提交者可以繞過Contact Form 7的文件名清理操作,并上傳可以在主機服務器上作為腳本文件執行的文件。”

    在披露時間表下方:

    202012月16日–首次發現不受限制的文件上傳漏洞
    2020年12月16日– Astra安全研究與插件開發人員聯系并收到確認書
    ,2020年12月17日– 我們將完整的漏洞披露詳細信息發送給了聯系表格7團隊
    2020年12月17日– *修復漏洞后,最初的不足補丁發布了
    2020
    12月17日–我們向插件開發人員提供了有關該漏洞的更多詳細信息
    *2020年12月17日– *插件5.3.2版本發布了最終的補丁

    wordpress文件上傳
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    據我們所知,普通的WP File Manager和WP File Manager Pro版本均受到影響。該修復程序已在同一天發布,并且WP File Manager插件版通過刪除允許未經授權的文件上傳訪問的端點來解決當前問題。通過選擇良好的服務提供商,HTTPS的使用將包括在內,而無需支付任何額外費用,并且默認情況下處于啟用狀態。WordPress的統計數據表明,目前約有52%的安裝易受攻擊。由于File Manager的700,000個站點中已安裝的漏洞中有一半以上,因此損壞的可能性很高。
    服務器的相關信息(真實ip,系統類型,版本,開放端口,WAF等) 網站指紋識別(包括,cms,cdn,證書等),dns記錄 whois信息,姓名,備案,郵箱,電話反查(郵箱丟社工庫,社工準備等) 子域名收集,旁站,C段等 google hacking針對化搜索,pdf文件,中間件版本,弱口令掃描等 掃描網站目錄結構,爆后臺,網站banner,測試文件,備份等敏感文件泄漏等 傳輸協議,通用漏洞,ex
    Astra Security的Jinson Varghese Behanan在流行的Contact Form 7 WordPress漏洞中發現了一個不受限制的文件上傳漏洞。WordPress插件允許用戶在其站點上添加多個聯系表。閱讀Astra安全研究團隊發布的帖子。開發團隊已經通過發布7 版本解決了該漏洞,并敦促站點管理員升級其安裝。Behanan對開發團隊迅速修復該漏洞表示贊賞。WordPress插件的活躍安裝量超過500萬,攻擊者可以利用此漏洞上傳可以在基礎服務器上作為腳本文件執行的文件
    近日,WordPress發布安全公告,公開了WordPress Download Manager存在認證后目錄遍歷漏洞和認證后文件上傳漏洞。建議受影響用戶盡快更新至安全版本進行防護,并做好資產自查以及預防工作,以免遭受黑客攻擊。
    據報道,攻擊者正在積極利用影響 Royal Elementor 插件和模板(最高版本為 1.3.78)的嚴重漏洞。
    據報道,攻擊者正在積極利用影響 Royal Elementor 插件和模板(最高版本為 1.3.78)的嚴重漏洞。
    近日,WordPress發布安全公告,修復WordPress ProfilePress插件存在多個高危漏洞。建議受影響用戶及時升級至安全版本進行防護,做好資產自查以及預防工作,以免遭受黑客攻擊。
    來自Wordfence的研究人員對近期高頻率出現的針對WordPress Page Builder插件的網絡攻擊發出警告,這些攻擊都是試圖利用WordPress插件中一個名為Kaswara Modern WPBakery Page Builder Addons的未修補漏洞。
    360漏洞云監測到WordPress Download Manager存在信息泄露和文件上傳漏洞。
    sugar
    暫無描述
      亚洲 欧美 自拍 唯美 另类