WordPress Royal Elementor 插件出现高危漏洞,正被利用

VSole2023-10-18 10:13:32

据报道,攻击者正在积极利用影响 Royal Elementor 插件和模板(最高版本为 1.3.78)的严重漏洞。

由于该漏洞是在供应商发布补丁之前发现的,因此该漏洞被黑客用作零日漏洞。

“WP Royal”的 Royal Elementor 插件和模板是一个网站构建工具包,无需编码知识即可快速创建 Web 元素。据 WordPress.org 称,它的活跃安装量超过 200,000 次。

影响该附加组件的缺陷被追踪为 CVE-2023-5360(CVSS v3.1:9.8“严重”),允许未经身份验证的攻击者在易受攻击的网站上执行任意文件上传。

尽管该插件具有扩展验证功能,可将上传限制为仅允许特定的文件类型,但未经身份验证的用户可以操纵“允许列表”来绕过清理和检查。

攻击者可能通过此文件上传步骤实现远程代码执行,从而导致网站完全受损。

有关该缺陷的其他技术细节已被隐瞒,以防止广泛利用。

用于创建恶意管理员帐户

两家 WordPress 安全公司 Wordfence 和 WPScan (Automattic) 自 2023 年 8 月 30 日起已将 CVE-2023-5360 标记为被积极利用,攻击量从 2023 年 10 月 3 日开始不断增加。

Wordfence 报告称,过去一个月已拦截了超过 46,000 起针对 Royal Elementor 的攻击,而 WPScan 则记录了 889 起攻击者利用该缺陷后投放 10 个不同有效负载的案例。

上传文件(有效负载)的哈希值 (WPScan)

这些攻击中使用的大多数有效负载都是 PHP 脚本,它们试图创建名为“wordpress_administrator”的 WordPress 管理员用户或充当后门。

恶意 PHP 创建流氓管理员用户 (Wordfence)

WordPress 表示,大多数攻击仅源自两个 IP 地址,因此该漏洞可能只有少数黑客知道。

我们于 10 月 3 日联系了该附加组件的供应商,提供了完整的详细信息,并于 2023 年 10 月 6 日发布了 Royal Elementor 附加组件和模板版本 1.3.79,以修复该缺陷。建议该附加组件的所有用户尽快升级到该版本。

请注意,将附加组件更新到版本 1.3.79 不会自动删除感染或删除恶意文件,因此在这种情况下需要进行网站清理。

漏洞wordpress
本作品采用《CC 协议》,转载必须注明作者和本文链接
网站攻击技术,一篇打包带走!
未知威胁行为者正在积极利用WordPress的Elementor Pro网站构建器插件中最近修补的安全漏洞。
360漏洞云监测到WordPress Download Manager存在信息泄露和文件上传漏洞
研究人员发现,在有超过 9 万个 WordPress 网站所使用的两个主题中发现了一个重要的权限升级漏洞,这些漏洞可以让威胁者完全接管这些网站。WordFence 威胁情报团队研究员 Ramuel Gall 发现了这个漏洞,他在周三发表的一篇博文中透露,这是他在 4 月初至 5 月初在 Jupiter 和 JupiterX 高级 WordPress 主题中发现的五个漏洞之一。
Astra Security的Jinson Varghese Behanan在流行的Contact Form 7 WordPress漏洞中发现了一个不受限制的文件上传漏洞WordPress插件允许用户在其站点上添加多个联系表。阅读Astra安全研究团队发布的帖子。开发团队已经通过发布7 版本解决了该漏洞,并敦促站点管理员升级其安装。Behanan对开发团队迅速修复该漏洞表示赞赏。WordPress插件的活跃安装量超过500万,攻击者可以利用此漏洞上传可以在基础服务器上作为脚本文件执行的文件。
12 月 31 日消息,根据防病毒软件公司?的一份报告,近日发现了一款针对 32 位和 64 位 Linux 发行版本的恶意软件,利用多款 WordPress 过时插件和主题中的漏洞来注入恶意 JavaScript 脚本,以便于让攻击者远程操作。
国家信息安全漏洞共享平台本周共收集、整理信息安全漏洞548个,其中高危漏洞158个、中危漏洞300个、低危漏洞90个。本周CNVD接到的涉及党政机关和企事业单位的事件型漏洞总数5952个,与上周环比减少12%。本周,CNVD发布了《Microsoft发布2022年8月安全更新》。详情参见CNVD网站公告内容。
2021年9月13日-2021年9月19日 本周漏洞态势研判情况本周信息安全漏洞威胁整体评价级别为中。
记一次从本地到WordPress代码注入。
2021年8月9日-2021年8月15日 本周漏洞态势研判情况本周信息安全漏洞威胁整体评价级别为中。
VSole
网络安全专家