【WordPress】黑客正在利用多个 WordPress 插件的 0day 漏洞对网站发起攻击
本文插图
WordPress 是互联网上使用最广泛的网站构建技术 。
作者/来源: 安华金和
到目前为止 , WordPress 是互联网上使用最广泛的网站构建技术 。 根据最新统计数据 , 所有互联网网站中超过 35% 的网站运行 WordPress CMS(内容管理系统)版本 。
由于安装数量众多 , WordPress 是一个巨大的攻击面 。 与去年相比在过去的几个月中 , 尝试攻击 WordPress 的黑客一直处于较低水平 。 造成这种停机的原因可能是冬季假期 , 正如我们在前几年所看到的那样 , 这通常会导致恶意软件和黑客活动在全球范围内放缓 , 因为黑客也会休息一下 。
在过去的两周中 , 我们发现针对 WordPress 网站的攻击有所复苏 , 这标志着 12 月和 1 月相对平静的时期已经结束 。
Wordfence、WebARX 和 NinTechNet 等几家专门研究 WordPress 安全产品的网络安全公司报告说 , 对 WordPress 网站的攻击越来越多 。 上个月发现的所有新攻击都集中在利用 WordPress 插件中的错误 , 而不是利用 WordPress 本身 。
许多攻击都针对最近修补的插件漏洞 , 黑客希望在站点管理员安装补丁之前劫持网站 。 一些攻击利用了 0 day 漏洞 , 攻击过程也更加复杂 。
以下是 2 月份发生的一些 WordPress 攻击活动的摘要 , 这些活动针对 WordPress 插件漏洞 。
建议网站管理员更新以下列出的所有 WordPress 插件 , 因为它们很可能在整个 2020 年甚至更长时间内都将被利用 。
Duplicator
根据 Wordfence 的一份报告 , 自 2 月中旬以来 , 黑客利用了 Duplicator 中的一个漏洞 , 该插件允许站点管理员导出其站点的内容 。
该漏洞在 1.3.28 中修复 , 攻击者可以从中导出站点副本 , 从中提取数据库凭据 , 然后劫持 WordPress 站点的底层 MySQL 服务器 。 更糟糕的是 , Duplicator 是 WordPress 门户网站上最流行的插件之一 , 大约在 2 月 10 日 , 在攻击开始时安装了 100 多万个 。 这个插件的商业版本 Duplicator Pro , 有 170000 个站点安装 , 也受到了影响 。
Profile Builder
Profile Builder 插件的免费和专业版本中还有另一个重要的 bug 。 该漏洞允许黑客在 WordPress 网站注册未经授权的管理员帐户 。 该漏洞于 2 月 10 日修补 , 但攻击始于 2 月 24 日 , 即 POC 代码在网上发布的同一天 。 据报道 , 至少有两个黑客组织正在利用这个漏洞 。
超过 65000 个站点(50000 个使用免费版本 , 15000 个使用商业版本)易受攻击 , 除非他们将插件更新到最新版本 。
ThemeGrill Demo Importer
据信 , 利用上述插件的同两个黑客组织还将目标锁定在 ThemeGrill 演示导入程序中的一个 bug 上 , ThemeGrill 是一家商业 WordPress 主题供应商 , 该插件附带ThemeGrill出售的主题 。
这个插件安装在超过 200000 个站点上 , 这个 bug 允许用户删除运行易受攻击版本的站点 , 如果满足某些条件 , 接管“admin”帐户 。
攻击 , 已经被 Wordfence、WebARX 和 Twitter 上的独立研究人员证实 。 POC 代码也可以在线获得 。 建议用户尽快更新到 v1.6.3 。
ThemeREX Addons
还发现针对 ThemeREX Addons 的攻击 , 该插件是预装所有 ThemeREX 商业主题的 WordPress 插件 。
根据 Wordfence 的报告 , 攻击始于 2 月 18 日 , 当时黑客在插件中发现了一个零日漏洞 , 并开始利用该漏洞在易受攻击的网站上创建恶意管理员帐户 。
尽管攻击仍在进行中 , 但始终没有提供修补程序 , 建议站点管理员尽快从其站点中删除该插件 。
Flexible Checkout Fields for WooCommerce
【【WordPress】黑客正在利用多个 WordPress 插件的 0day 漏洞对网站发起攻击】
推荐阅读
- 『小小天看世界』看起来布兰登·米多格正在筹集10亿美元的微软气候基金
- 看看长知识■正在成为别人的红利,你的苟且
- 正在紧急抢修中
- [老谭世界百态]二维码将被淘汰,新的支付模式已全国兴起!,马云预测正在被证实
- 新经济:正在开发“Shorts”项目,YouTube进军短视频
- 国际连连看@五角大楼证实:正在协调购买10万个尸袋,预计10到24万人死亡
- [双眼皮男生]幽默笑话:同学们正在兴致勃勃地观看政治课老师……
- 『』霍金预言的事情正在发生?人工智能“读脑术”准确性高达97%
- [YiViAnVR]这三款AR作品获得Faceboook线上黑客松大赛奖
- #乐动电竞123#詹姆斯正在考虑对自己职业生涯里最值得回忆的比赛做技术分析
