<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    高危!WordPress插件中的多個XSS漏洞

    X0_0X2021-11-22 18:01:58

    0x01 漏洞描述

    2021年11月22日,360漏洞云團隊監測到WordPress發布安全公告,修復了兩個存在于WordPress插件中的漏洞。其中,高危漏洞1條,中危漏洞1條,漏洞詳情如下: 

    CVE-2021-39353

    影響產品:easy-registration-forms

    漏洞類型:XSS

    漏洞評分:8.8

    漏洞描述:由于在~/includes/class-form.php文件中沒有通過ajax_add_form函數進行nonce驗證,該插件很容易被跨站請求偽造。這使得攻擊者有可能在2.1.1及2.1.1版本中注入任意web腳本。

    CVE-2021-42363

    影響產品:woo-preview-emails

    漏洞類型:XSS

    漏洞評分:6.1

    漏洞描述:通過~/views/form.php文件中的search_order參數,該插件的預覽電子郵件容易受到反射跨站腳本的攻擊。攻擊者可以在1.6.8及以上版本中注入任意的web腳本。

    0x02 危害等級

    高危

    0x03 影響版本

    easy-registration-forms-WordPress<=2.1.1

    woo-preview-emails-WordPress<=1.6.8

    0x04 修復建議

    廠商已發布升級修復漏洞,用戶請盡快更新至安全版本:

    easy-registration-forms:無補丁可用,插件已關閉下載。已安裝該插件的用戶請卸載插件。

    woo-preview-emails:更新到版本2.0.0。

    與此同時,請做好資產自查以及預防工作,以免遭受黑客攻擊。

    xsswordpress
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    2021年12月3日,360漏洞云團隊監測到WordPress發布安全公告,修復了一個存在于WordPress stetic 插件中的漏洞。漏洞編號:CVE-2021-42364,漏洞威脅等級:高危,漏洞評分:8.8。
    研究人員在超過6萬個網站上安裝的Ivory Search WordPress插件存在跨站攻擊漏洞。攻擊者可以利用此安全漏洞在受害者的網站上執行惡意操作。由Jinson Varghese領導的威脅情報團隊最初于2021年3月28日與Ivory Search插件開發人員聯系,并提供了全部披露細節。開發人員于2021年3月29日做出回應,確認了此漏洞及其影響。這是嚴重程度中等的XSS漏洞,影響了Ivory Search插件版本及更低版本。Ivory Search中漏洞的時間表 2021年3月28日– Astra安全威脅情報小組發現并分析了該漏洞。
    該漏洞可能被利用在訪客瀏覽器中執行惡意有效載荷。 KingComposer是基于WordPress域名的拖放頁面生成器,無需對由內容管理系統(CMS)驅動的網站進行編程或直接編碼。 Wordfence威脅情報團隊于6月25日發現了XSS漏洞...
    2021年11月22日,360漏洞云團隊監測到WordPress發布安全公告,修復了兩個存在于WordPress插件中的漏洞。
    XSS攻擊中,威脅行為者將惡意JavaScript腳本注入易受攻擊的網站,這些腳本將在訪問者的Web瀏覽器中執行。
    網絡安全研究人員在WordPress的LiteSpeed Cache插件中發現了一個重大漏洞(編號為CVE-2023-40000),該插件擁有超過400萬次活動安裝,并存在未經身份驗證的站點范圍存儲 XSS(跨站點腳本)的風險。這可能會允許未經授權訪問敏感信息或通過單個HTTP請求在受影響的WordPress網站上進行權限升級。該漏洞由Patchstack團隊發現,問題已在插件版本5.7.0.1中
    WordPress 維護者發布了 WordPress 5.8.3,解決了四個漏洞并建議管理員立即更新他們的網站
    經過身份驗證的特權升級漏洞被評為嚴重,并且獲得的CVSS錯誤嚴重性評分為。專家指出,Orbit Fox中缺少服務器端驗證,因此,較低級別的用戶可以在成功注冊后將其角色設置為管理員角色。WordPress插件中的漏洞非常危險,可能會使攻擊者進行大規模攻擊。在同一時期,黑客積極利用文件管理器插件中的一個嚴重的遠程執行代碼漏洞, 發現時可能暴露了超過300,000個WordPress網站。
    Bleeping Computer 網站披露,WordPress 表單構建插件 Ninja Forms 存在三個安全漏洞,攻擊者可以通過這些漏洞實現權限提升并竊取用戶數據2023 年 6 月 22 日,Patchstack 的研究人員向插件開發者 Saturday Drive 報告了這三個漏洞詳情,并警告稱漏洞會影響 NinjaForms 3.6.25 及以上版本。
    持續的攻擊針對名為 Beautiful Cookie Consent Banner 的 WordPress cookie 同意插件中的未經身份驗證的存儲跨站點腳本 漏洞,該插件具有超過 40,000 個活動安裝。
    X0_0X
    暫無描述
      亚洲 欧美 自拍 唯美 另类