影响 10 万网站的 XSS 漏洞在 KingComposer WordPress 插件中被修补

Andrew2020-07-10 17:04:42

该漏洞可能被利用在访客浏览器中执行恶意有效载荷。

KingComposer是基于WordPress域名的拖放页面生成器,无需对由内容管理系统(CMS)驱动的网站进行编程或直接编码。

Wordfence威胁情报团队于6月25日发现了XSS漏洞。通过对CVE-2020-15299进行跟踪,并给出了6.1的严重评分,发现该插件用于使用Ajax函数来促进页面生成器功能时发现了该安全漏洞。

其中一个Ajax函数没有使用,但仍可以通过将POST请求发送到名为admin-ajax.php的脚本并将其动作参数设置为kc_install_online_preset来启动。

该函数通过各种参数呈现JavaScript,然后对这些参数进行base64解码。

“这样,如果攻击者在恶意有效负载上使用base64编码,并诱使受害者在kc-online-preset-data参数中发送包含此有效负载的请求,则恶意有效负载将在受害者的浏览器中解码并执行”,研究人员说。

反映的XSS漏洞依赖于受害者执行特定操作以触发攻击。例如,这可以通过提供需要单击的恶意链接来实现,如果成功,则可能导致浏览器会话劫持或恶意软件下载和执行。

Wordfence威胁情报团队在发现插件后的第二天尝试与他们联系。但是,没有任何回应,导致该团队于6月25日直接与WordPress插件团队联系。到6月26日,与KingComposer开发人员取得了联系,并于6月29日发布了补丁版本2.9.5。

通过删除易受攻击切且过时的Ajax函数解决了安全问题。

在撰写本文时,62.1%的用户已更新到2.9.5版,因此启用了KingComposer的网站中仍有37.9%的风险被利用。

网络安全xss
本作品采用《CC 协议》,转载必须注明作者和本文链接
网络安全专家,不是你认为的那种搞破坏的 “黑客”。它在数据流量的帮助下被动识别网络,收集数据包并检测非信标和隐藏网络。Kismet 基本上是一个嗅探器和无线网络检测器,可与其他无线网卡配合使用并支持原始监控模式。Intruder 承担了漏洞管理中的大部分繁重工作,并提供了 9000 多项安全检查。Metasploit 面向渗透测试,网络安全专家可针对远程目标开发和执行漏洞利用代码。
网络安全专家,不是你认为的那种搞破坏的“黑客”。Nmap 基本上是一个网络安全映射器,能够发现网络上的服务和主机,从而创建网络映射。它在数据流量的帮助下被动识别网络,收集数据包并检测非信标和隐藏网络。Kismet 基本上是一个嗅探器和无线网络检测器,可与其他无线网卡配合使用并支持原始监控模式。Intruder 承担了漏洞管理中的大部分繁重工作,并提供了 9000 多项安全检查。Metasploit 面向渗透测试,网络安全专家可针对远程目标开发和执行漏洞利用代码。
Web安全是网络渗透中很重要的一个组成部分,今天跟大家聊一下,如何在三个月内从零基础掌握Web安全。
作为拥有着10年经验的渗透安全测试工程师,一路也是从小白历经磨难成长起来的我,给现在的新手小白一些建
漏洞及渗透练习平台 数据库注入练习平台 花式扫描器 信息搜集工具 WEB工具 windows域渗透工具 漏洞利用及攻击框架 漏洞POC&EXP 中间人攻击及钓鱼 密码pj 二进制及代码分析工具 EXP编写框架及工具 隐写相关工具 各类安全资料 各类CTF资源 各类编程资源 Python
API安全性包括防止网络攻击者利用和滥用API的实践和技术。API攻击的类型包括:注入攻击:这种类型的攻击发生在API没有正确验证其输入时,并允许攻击者提交恶意代码作为API请求的一部分。大多数类型的注入攻击,传统上针对网站和数据库,也可以用于API。如果API不正确地处理数据,如果它很容易被欺骗向未经授权的用户提供数据,并且如果攻击者设法破坏API服务器,则数据可能会被破坏。
攻击路径是指网络攻击者潜入到企业内部网络应用系统所采取的路径,换句话说,也就是攻击者进行攻击时所采取的相关措施。用户名和密码是目前主要的身份验证形式,很容易被攻击者通过网络钓鱼、数据泄露和窃取凭据的恶意软件加以滥用,从而可以轻松访问应用系统和商业数据。通过了解“攻击者”的想法,有助于防止网络安全事件造成的破坏后果和实际影响。
当我们输入正确的手机号和正确的短信验证码,然后进入重置密码的最后一步,也就是输入新的密码输入密码后提交到服务端的post数据包需要包含当前用户的身份信息。修改响应包重置任意账号密码:通过手机找回密码一般需要短信验证码验证,服务端需要告诉客户端,输入的验证码是否正确。
Web Hacking 101 中文版:https://wizardforcel.gitbooks.io/web-hacking-101/content/ 浅入浅出Android安全 中文版:https://wizardforcel.gitbooks.io/asani/content/ Android 渗透测试学习手册 中文
Andrew
暂无描述