20万网站受影响,WordPress插件曝零日漏洞

VSole2023-07-12 09:33:24

近日,网络安全研究人员发现广泛使用的WordPress网站的Ultimate Member插件(用于简化用户注册及登录流程)存在0day漏洞,该插件目前已安装在全球超过20万个活跃网站上。

该0day(CVE-2023-3460,CVSSv3.1评分9.8)使得黑客能够在目标网站上获取提升的权限,可能导致未经授权的访问以及对受影响网站的控制。更严重的是,已经有攻击者在利用此漏洞进行攻击。

据了解,Ultimate Member插件通过使用预定义的用户元数据键列表来运行,其中存在安全绕过的空间。Ultimate Member的黑名单逻辑与WordPress处理元数据键的方式存在差异,这使得攻击者有可能欺骗插件更新一些不应该更新的内容,比如“wp_capabilities”(用于存储用户的角色和权限)。未经身份验证的攻击者能够利用Ultimate Member插件中的这个特权提升漏洞来创建具有管理员权限的恶意账户,从而完全接管受影响的网站。

WPScan的博客表明,这些攻击至少从6月初以来一直在进行,一些用户已经观察到并报告了相关可疑活动,如未经授权的管理员账户的创建。

作为对此漏洞的回应,Ultimate Member插件的开发者立即发布了一个新版本2.6.4,然而仍然存在绕过此补丁的方式,漏洞仍能够被利用。在之后发布的2.6.7版本中,此问题终于得到完全的修复。

Ultimate Member插件开发者建议,受影响的用户最好按照以下步骤向其网站添加安全措施:

① 查看并删除未知管理员帐户;

② 重置所有用户密码(包括管理员账户密码);

③ 安装并激活WPScan、WordFence等安全插件;

④ 确保网站部署SSL证书;

⑤ 创建网站文件和数据库的每日备份;

⑥ 向网站成员/客户发送关于此事件的通知及密码重置建议。

零日漏洞wordpress
本作品采用《CC 协议》,转载必须注明作者和本文链接
Sucuri的安全研究员私下向WordPress透露了该漏洞,他说,他们在泄露后不到48小时就开始注意到利用该漏洞的攻击。他们注意到,至少有四个不同的活动针对尚未修补的网站。
近日,WordPress 安全公司 Wordfence 披露,黑客正积极尝试利用一个名为BackupBuddy的 WordPress 插件中的零日漏洞。该漏洞能使未经认证用户下载WordPress网站的任意文件,其中可能包含敏感信息。在这段期间,它已经阻止了近500万次攻击。安全建议为了防止被黑客利用漏洞进行入侵,建议 BackupBuddy 插件的用户升级到最新版本。
Fancy Product Designer WordPress 插件中的一个严重零日漏洞使 17,000 多个网站面临攻击。攻击者正在利用该漏洞从站点数据库中提取订单信息,无论如何,该漏洞可能不会受到大规模攻击。Wordfence 没有透露该漏洞的技术细节,以避免它被广泛利用,它只共享攻击指标,以允许管理员阻止攻击。** UTC 时间** 2021 年 5 月 31 日15:45 – Charles 通知 Wordfence 威胁情报团队并开始全面调查。2021 年 5 月 31 日18:59 UTC – 我们向 Wordfence Premium 客户发布了针对此漏洞的防火墙规则。
未经身份验证的攻击者能够利用Ultimate Member插件中的这个特权提升漏洞来创建具有管理员权限的恶意账户,从而完全接管受影响的网站。WPScan的博客表明,这些攻击至少从6月初以来一直在进行,一些用户已经观察到并报告了相关可疑活动,如未经授权的管理员账户的创建。作为对此漏洞的回应,Ultimate Member插件的开发者立即发布了一个新版本2.6.4,然而仍然存在绕过此补丁的方式,漏洞仍能够被利用。
插件开发人员WPChef已在2020年6月至2020年12月间解决了这些漏洞。这个WordPress插件旨在成为一种暴力攻击保护机制,目前已安装在超过一百万的活动安装中。另一个是未经身份验证的反射XSS。
据报道,攻击者正在积极利用影响 Royal Elementor 插件和模板(最高版本为 1.3.78)的严重漏洞
据报道,攻击者正在积极利用影响 Royal Elementor 插件和模板(最高版本为 1.3.78)的严重漏洞
经过身份验证的特权升级漏洞被评为严重,并且获得的CVSS错误严重性评分为。专家指出,Orbit Fox中缺少服务器端验证,因此,较低级别的用户可以在成功注册后将其角色设置为管理员角色。WordPress插件中的漏洞非常危险,可能会使攻击者进行大规模攻击。在同一时期,黑客积极利用文件管理器插件中的一个严重的远程执行代码漏洞, 发现时可能暴露了超过300,000个WordPress网站。
苹果发布了一个紧急安全补丁,以解决两项被积极利用以入侵iPhone、iPad和Mac的零日漏洞,并建议用户尽快安装安全更新。
国家信息安全漏洞共享平台本周共收集、整理信息安全漏洞548个,其中高危漏洞158个、中危漏洞300个、低危漏洞90个。本周CNVD接到的涉及党政机关和企事业单位的事件型漏洞总数5952个,与上周环比减少12%。本周,CNVD发布了《Microsoft发布2022年8月安全更新》。详情参见CNVD网站公告内容。
VSole
网络安全专家