WordPress Redux Framework CVE-2021-38314信息泄露漏洞影响全球数百万网站

VSole2021-11-30 10:33:32

漏洞信息

Redux Framework组件是WordPress非常流行的一款后台框架,全球有超百万级网站使用了该框架:

2021年8月爆出Redux Framework存在未授权的敏感信息泄露漏洞,CVE编号为CVE-2021-38314,影响v4.2.11及以下版本,可导致网站一些敏感信息泄露。

漏洞分析

Redux Framework插件在`redux-core/class-redux-core.php`的`includes`函数中注册了几个可未授权访问的AJAX操作接口:

其中,参数`$hash_arg`是基于URL地址和`-redux`结合计算出来的md5值,然后通过`add_action`注册完成`'wp_ajax_nopriv_' . $hash_arg`的AJAX请求,会触发`hash_arg`函数(位于`\redux-core\inc\classes\class-redux-helpers.php`中):


以架设的研究环境为例,首先生成md5:

md5_url='{url}/-redux'.format(url=url)md5=hashlib.md5(md5_url).hexdigest()print md5

构造请求访问将返回Hash值:

基于上述返回的Hash值,再次构造`'wp_ajax_' . $support_hash`AJAX请求,并附加`-support`参数,将触发`support_args`函数进行处理:

该函数将返回站点配置、WordPress版本、PHP版本、数据库版本、安装插件版本等大量敏感信息:


这些信息给攻击者利用WordPress组件漏洞实施攻击提供了重要参考,具有较大危害性。

修复方式

在v4.2.12版本中直接注释掉了注册AJAX的相关代码:


wordpressredux
本作品采用《CC 协议》,转载必须注明作者和本文链接
【最新漏洞预警】WordPress Redux Framework CVE-2021-38314信息泄露漏洞影响全球数百万网站。
2021年9月13日-2021年9月19日 本周漏洞态势研判情况本周信息安全漏洞威胁整体评价级别为中。
nmap -PN -sS -sV --script=vulscan –script-args vulscancorrelation=1 -p80 target. nmap -PN -sS -sV --script=all –script-args vulscancorrelation=1 target. NetCat,它的实际可运行的名字叫nc,应该早很就被提供,就象另一个没有公开但是标准的Unix工具。
网络安全研究人员在WordPress的LiteSpeed Cache插件中发现了一个重大漏洞(编号为CVE-2023-40000),该插件拥有超过400万次活动安装,并存在未经身份验证的站点范围存储 XSS(跨站点脚本)的风险。这可能会允许未经授权访问敏感信息或通过单个HTTP请求在受影响的WordPress网站上进行权限升级。该漏洞由Patchstack团队发现,问题已在插件版本5.7.0.1中
WordPress的Bricks主题中的一个关键安全漏洞被发现并有被积极利用趋势,该漏洞被跟踪为CVE-2024-25600(CVSS 评分:9.8),使未经身份验证的攻击者能够实现远程代码执行。它会影响1.9.6之前的所有版本的Bricks。主题开发人员已在2024年2月13日发布的1.9.6.1版本中解决了这个问题,据估计,Bricks目前约有25000个活跃网站。建议使用该插件的用户应用最新
WordPress 托管提供商 Kinsta 警告客户,已观察到 Google 广告宣传钓鱼网站以窃取托管凭证。Kinsta 表示,网络钓鱼攻击的目的是窃取 MyKinsta 的登录凭据,MyKinsta 是该公司提供的一项关键服务,用于管理 WordPress 和其他基于云的应用程序。Kinsta 在发送给客户的电子邮件中表示,它已发现攻击者正在利用 Google Ads,针对以前访问过 Kin
一个安装了超过 9 万次的 WordPress 插件中存在一个严重的安全漏洞,威胁攻击者能够利用该漏洞获得远程代码执行权限,从而完全控制有漏洞的网站。
WordPress 近期发布了 6.4.2 更新版本,修复了一个远程代码执行 (RCE) 漏洞。
据报道,攻击者正在积极利用影响 Royal Elementor 插件和模板(最高版本为 1.3.78)的严重漏洞。
据报道,攻击者正在积极利用影响 Royal Elementor 插件和模板(最高版本为 1.3.78)的严重漏洞。
VSole
网络安全专家