WordPress stetic插件 XSS漏洞

VSole2021-12-03 17:56:51

0x01 漏洞描述

Stetic WordPress插件可以在 Wordpress 仪表板上提供统计显示和包含最重要数据的单独页面。

2021年12月3日,360漏洞云团队监测到WordPress发布安全公告,修复了一个存在于WordPress stetic 插件中的漏洞。漏洞编号:CVE-2021-42364,漏洞威胁等级:高危,漏洞评分:8.8。

该漏洞是由于缺少通过stats_page stetic.php文件中的函数进行的随机数验证,Stetic WordPress 插件容易受到跨站点请求伪造的攻击,这使得攻击者可以在 1.0 及以下版本中注入任意 Web 脚本。

0x02 危害等级

高危:8.8

0x03 影响版本

stetic <=1.0.6

0x04 修复建议

无补丁可用,插件已关闭下载。已安装该插件的用户请卸载插件。

与此同时,请做好资产自查以及预防工作,以免遭受黑客攻击。

xsswordpress
本作品采用《CC 协议》,转载必须注明作者和本文链接
2021年12月3日,360漏洞云团队监测到WordPress发布安全公告,修复了一个存在于WordPress stetic 插件中的漏洞。漏洞编号:CVE-2021-42364,漏洞威胁等级:高危,漏洞评分:8.8。
研究人员在超过6万个网站上安装的Ivory Search WordPress插件存在跨站攻击漏洞。攻击者可以利用此安全漏洞在受害者的网站上执行恶意操作。由Jinson Varghese领导的威胁情报团队最初于2021年3月28日与Ivory Search插件开发人员联系,并提供了全部披露细节。开发人员于2021年3月29日做出回应,确认了此漏洞及其影响。这是严重程度中等的XSS漏洞,影响了Ivory Search插件版本及更低版本。Ivory Search中漏洞的时间表 2021年3月28日– Astra安全威胁情报小组发现并分析了该漏洞。
该漏洞可能被利用在访客浏览器中执行恶意有效载荷。 KingComposer是基于WordPress域名的拖放页面生成器,无需对由内容管理系统(CMS)驱动的网站进行编程或直接编码。 Wordfence威胁情报团队于6月25日发现了XSS漏洞...
2021年11月22日,360漏洞云团队监测到WordPress发布安全公告,修复了两个存在于WordPress插件中的漏洞。
XSS攻击中,威胁行为者将恶意JavaScript脚本注入易受攻击的网站,这些脚本将在访问者的Web浏览器中执行。
网络安全研究人员在WordPress的LiteSpeed Cache插件中发现了一个重大漏洞(编号为CVE-2023-40000),该插件拥有超过400万次活动安装,并存在未经身份验证的站点范围存储 XSS(跨站点脚本)的风险。这可能会允许未经授权访问敏感信息或通过单个HTTP请求在受影响的WordPress网站上进行权限升级。该漏洞由Patchstack团队发现,问题已在插件版本5.7.0.1中
WordPress 维护者发布了 WordPress 5.8.3,解决了四个漏洞并建议管理员立即更新他们的网站
经过身份验证的特权升级漏洞被评为严重,并且获得的CVSS错误严重性评分为。专家指出,Orbit Fox中缺少服务器端验证,因此,较低级别的用户可以在成功注册后将其角色设置为管理员角色。WordPress插件中的漏洞非常危险,可能会使攻击者进行大规模攻击。在同一时期,黑客积极利用文件管理器插件中的一个严重的远程执行代码漏洞, 发现时可能暴露了超过300,000个WordPress网站。
Bleeping Computer 网站披露,WordPress 表单构建插件 Ninja Forms 存在三个安全漏洞,攻击者可以通过这些漏洞实现权限提升并窃取用户数据2023 年 6 月 22 日,Patchstack 的研究人员向插件开发者 Saturday Drive 报告了这三个漏洞详情,并警告称漏洞会影响 NinjaForms 3.6.25 及以上版本。
持续的攻击针对名为 Beautiful Cookie Consent Banner 的 WordPress cookie 同意插件中的未经身份验证的存储跨站点脚本 漏洞,该插件具有超过 40,000 个活动安装。
VSole
网络安全专家