<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    Ivory Search WordPress 插件存在 XSS 漏洞影響 6 萬多個站點

    Andrew2021-03-31 18:15:16

    研究人員在超過6萬個網站上安裝的Ivory Search WordPress插件存在跨站攻擊漏洞。

    2021年3月28日,Astra安全威脅情報小組負責任地披露了Ivory Search中的一個漏洞,該Ivory Search索是一個安裝在60,000多個站點上的WordPress搜索插件。攻擊者可以利用此安全漏洞在受害者的網站上執行惡意操作。

    Ivory Search-WordPress搜索插件允許其用戶為其WordPress網站創建新的自定義搜索表單。

    由Jinson Varghese領導的威脅情報團隊最初于2021年3月28日與Ivory Search插件開發人員聯系,并提供了全部披露細節。開發人員于2021年3月29日做出回應,確認了此漏洞及其影響。然后一天后,該補丁程序于2021年3月30日發布。

    這是嚴重程度中等的XSS漏洞,影響了Ivory Search插件版本4.6.0及更低版本。因此,我們強烈建議立即將此插件更新為包含補丁程序4.6.1的最新版本。

    如果您使用的是Astra Security Suite – WordPress防火墻和惡意軟件掃描程序,則您的站點已受到此漏洞的保護。

    Ivory Search中漏洞的時間表

    • 2021年3月28日– Astra安全威脅情報小組發現并分析了該漏洞。
    • 2021年3月28日–完整的漏洞披露信息已發送給Ivory Search插件的開發人員。
    • 2021年3月29日– Astra Security收到了插件開發團隊的回復,確認了該漏洞,并且還通知我們該補丁應該在幾天內可用。
    • 2021年3月30日–插件的修補程序版本發布。

    “象牙搜索插件設置頁面上的特定組件未正確驗證,從而無法執行惡意JavaScript代碼。攻擊者可以利用此類漏洞執行惡意操作”,Jinson說。

    如果您是Ivory Search插件的用戶之一,則強烈建議您將插件更新為完全修補的版本4.6.1。

    Astra Security Suite – WordPress安全插件可以幫助保護您的網站

    Astra Security Suite – WordPress安全插件,是WordPress網站的首選安全套件。使用Astra Security Suite保護您的網站,您不必擔心任何惡意軟件,信用卡黑客,SQLi,XSS,SEO垃圾郵件,評論垃圾郵件,暴力破解和100多種威脅。從使用Astra Security的防火墻進行24 * 7全天候監控到按需的惡意軟件掃描程序,Astra都可以完成所有工作。

    如果您是WP插件或主題開發人員,則可以按照此DIY安全審核指南進行操作,以確保您的插件沒有安全漏洞。

    xsswordpress
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    2021年12月3日,360漏洞云團隊監測到WordPress發布安全公告,修復了一個存在于WordPress stetic 插件中的漏洞。漏洞編號:CVE-2021-42364,漏洞威脅等級:高危,漏洞評分:8.8。
    研究人員在超過6萬個網站上安裝的Ivory Search WordPress插件存在跨站攻擊漏洞。攻擊者可以利用此安全漏洞在受害者的網站上執行惡意操作。由Jinson Varghese領導的威脅情報團隊最初于2021年3月28日與Ivory Search插件開發人員聯系,并提供了全部披露細節。開發人員于2021年3月29日做出回應,確認了此漏洞及其影響。這是嚴重程度中等的XSS漏洞,影響了Ivory Search插件版本及更低版本。Ivory Search中漏洞的時間表 2021年3月28日– Astra安全威脅情報小組發現并分析了該漏洞。
    該漏洞可能被利用在訪客瀏覽器中執行惡意有效載荷。 KingComposer是基于WordPress域名的拖放頁面生成器,無需對由內容管理系統(CMS)驅動的網站進行編程或直接編碼。 Wordfence威脅情報團隊于6月25日發現了XSS漏洞...
    2021年11月22日,360漏洞云團隊監測到WordPress發布安全公告,修復了兩個存在于WordPress插件中的漏洞。
    XSS攻擊中,威脅行為者將惡意JavaScript腳本注入易受攻擊的網站,這些腳本將在訪問者的Web瀏覽器中執行。
    網絡安全研究人員在WordPress的LiteSpeed Cache插件中發現了一個重大漏洞(編號為CVE-2023-40000),該插件擁有超過400萬次活動安裝,并存在未經身份驗證的站點范圍存儲 XSS(跨站點腳本)的風險。這可能會允許未經授權訪問敏感信息或通過單個HTTP請求在受影響的WordPress網站上進行權限升級。該漏洞由Patchstack團隊發現,問題已在插件版本5.7.0.1中
    WordPress 維護者發布了 WordPress 5.8.3,解決了四個漏洞并建議管理員立即更新他們的網站
    經過身份驗證的特權升級漏洞被評為嚴重,并且獲得的CVSS錯誤嚴重性評分為。專家指出,Orbit Fox中缺少服務器端驗證,因此,較低級別的用戶可以在成功注冊后將其角色設置為管理員角色。WordPress插件中的漏洞非常危險,可能會使攻擊者進行大規模攻擊。在同一時期,黑客積極利用文件管理器插件中的一個嚴重的遠程執行代碼漏洞, 發現時可能暴露了超過300,000個WordPress網站。
    Bleeping Computer 網站披露,WordPress 表單構建插件 Ninja Forms 存在三個安全漏洞,攻擊者可以通過這些漏洞實現權限提升并竊取用戶數據2023 年 6 月 22 日,Patchstack 的研究人員向插件開發者 Saturday Drive 報告了這三個漏洞詳情,并警告稱漏洞會影響 NinjaForms 3.6.25 及以上版本。
    持續的攻擊針對名為 Beautiful Cookie Consent Banner 的 WordPress cookie 同意插件中的未經身份驗證的存儲跨站點腳本 漏洞,該插件具有超過 40,000 個活動安裝。
    Andrew
    暫無描述
      亚洲 欧美 自拍 唯美 另类