<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    WordPress ProfilePress插件多個高危漏洞預警

    VSole2021-07-13 14:37:23

    一、漏洞情況

    近日,WordPress發布安全公告,修復WordPress ProfilePress插件存在多個高危漏洞,相關CVE編號:CVE-2021-34621、CVE-2021-34622、CVE-2021-34623、CVE-2021-34624。攻擊者可利用這些漏洞實現權限提升或上傳任意文件。目前廠商已發布安全版本修復漏洞,建議受影響用戶及時升級至安全版本進行防護,做好資產自查以及預防工作,以免遭受黑客攻擊。

    二、漏洞等級

    高危

    三、漏洞描述

    WordPress ProfilePress(原WP User Avatar)是一個輕量級會員插件,可用于創建用戶畫像、會員目錄和用于用戶注冊、登錄、密碼重置及用戶信息編輯的前端表單。

    1. CVE-2021-34621權限提升漏洞

    該漏洞存在于用戶注冊組件~/src/Classes/RegistrationAuth.php文件中,攻擊者可通過提供任意用戶元數據實現權限提升。

    2. CVE-2021-34622權限提升漏洞

    該漏洞存在于用戶配置文件更新組件~/src/Classes/EditUserProfile.php文件中,擁有賬戶的攻擊者可按照設置為管理員的數組參數提供用戶元數據,從而提升權限至管理員。

    3. CVE-2021-34623任意文件上傳漏洞

    該漏洞存在于Image Uploader組件中,攻擊者可上傳偽裝為圖像的任意文件,包含PHP文件,從而實現遠程代碼執行及站點完全接管。

    4. CVE-2021-34624任意文件上傳漏洞

    該漏洞存在于File Uploader組件中,如果管理員沒有配置文件上傳設置,攻擊者可在用戶注冊或畫像更新過程中上傳任意文件,從而實現遠程代碼執行及站點接管。

    四、影響范圍

    WordPress ProfilePress 3.0 - 3.1.3

    五、安全建議

    建議受影響用戶及時升級至WordPress ProfilePress 3.1.4或更高版本。

    六、參考鏈接

    https://www.wordfence.com/blog/2021/06/easily-exploitable-critical-vulnerabilities-patched-in-profilepress-plugin/

    信息安全wordpress
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    據悉,漏洞被追蹤為 CVE-2023-2982,身份驗證繞過漏洞影響包括 7.6.4 之前在內的所有插件版本。2023 年 6 月 2 日,相關組織負責任地發布了 7.6.5 版本,CVE-2023-2982 漏洞問題已于 2023 年 6 月 14 日得到解決。Wordfence 研究員 István Márton 表示 CVE-2023-2982 漏洞使未經身份認證的網絡攻擊者有可能獲得對網站上任何賬戶的訪問權,甚至包括用于管理網站的賬戶,但前提是攻擊者知道或能夠找到相關的電子郵件地址。好消息是,漏洞已于 2023 年 6 月 6 日發布的 4.6.0.1 版本中完成了修補。
    漏洞態勢根據國家信息安全漏洞庫(CNNVD)統計,2021年9月份采集安全漏洞共1704個。本月接報漏洞17
    根據國家信息安全漏洞庫統計,2021年8月份采集安全漏洞共1911個。合計1633個漏洞已有修復補丁發布,本月整體修復率85.45%。截至2021年08月31日,CNNVD采集漏洞總量已達167566個。總體來看,本月整體修復率,由上月的88.29%下降至本月的85.45%。
    多達 120 萬 WordPress 客戶的數據已在 GoDaddy的安全事件中暴露。
    公開漏洞情況 本周CNNVD采集安全漏洞427個。本周國內廠商漏洞9個,友訊公司漏洞數量最多,有5個。本周共發布超危漏洞16個,高危漏洞144個,中危漏洞255個,低危漏洞12個。根據補丁信息統計,合計412個漏洞已有修復補丁發布,整體修復率為96.49%。目前,VMware官方已經發布漏洞修復補丁,建議用戶及時確認是否受到漏洞影響,盡快采取修補措施。
    據悉,漏洞被追蹤為 CVE-2023-2982,身份驗證繞過漏洞影響包括 7.6.4 之前在內的所有插件版本。2023 年 6 月 2 日,相關組織負責任地發布了 7.6.5 版本,CVE-2023-2982 漏洞問題已于 2023 年 6 月 14 日得到解決。
    世界上最大的域名注冊商之一,網絡注冊商和托管公司GoDaddy周一向美國證券交易委員會(SEC)提交了一份文件,顯示該公司多達120萬個托管WordPress客戶的數據已被未經授權的第三方訪問。
    國家信息安全漏洞共享平臺本周共收集、整理信息安全漏洞548個,其中高危漏洞158個、中危漏洞300個、低危漏洞90個。本周CNVD接到的涉及黨政機關和企事業單位的事件型漏洞總數5952個,與上周環比減少12%。本周,CNVD發布了《Microsoft發布2022年8月安全更新》。詳情參見CNVD網站公告內容。
    近期,德國聯邦信息安全辦公室(BSI)建議用戶卸載卡巴斯基反病毒軟件,因為他們發現這家網絡安全公司可能與俄羅斯持續入侵烏克蘭期間的黑客攻擊有關。
    2021年9月13日-2021年9月19日 本周漏洞態勢研判情況本周信息安全漏洞威脅整體評價級別為中。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类