AI 智能摘要
ordfence发布了两个影响Redux框架插件用户的漏洞,该插件最近在WordPress.org上被称为 "Gutenberg模板库和Redux框架"。2020年11月,Extendify从其创建者Dōvy Paukstys那里购买了该插件,这笔交易没有被高度公开。它目前在超过100万个WordPress网站上活跃。
![图片[1]-Extendify修补了Redux框架插件中的漏洞-搬主题](https://cdn.banzhuti.com/2021/09/20210903132453292.png)
Wordfence发布了两个影响Redux框架插件用户的漏洞,该插件最近在WordPress.org上被称为 “Gutenberg模板库和Redux框架”。2020年11月,Extendify从其创建者Dōvy Paukstys那里购买了该插件,这笔交易没有被高度公开。它目前在超过100万个WordPress网站上活跃。
在其大部分历史中,Redux一直被称为主题和插件的流行选项框架。2020年,Paukstys重新推出了这个框架,重点放在Gutenberg模板上。用户现在可以从块状编辑器内浏览超过1000个模板。
正是这个新的模板浏览功能在Wordfence最近的安全报告中被发现存在漏洞,原因是该插件用于处理其模板库中的请求的WP REST API端点的权限检查不严。2021年8月3日,Wordfence向该插件的所有者披露了一个被描述为 “不正确的授权导致任意安装插件和删除文章 “的高严重性漏洞和一个低严重性的 “未经认证的敏感信息披露 “漏洞。本周发表的报告描述了威胁的性质。
一个漏洞允许权限较低的用户,如贡献者,安装和激活任意的插件,并通过REST API删除任何文章或页面。第二个漏洞允许未经认证的攻击者访问有关网站配置的潜在敏感信息。
Extendify立即作出回应,并在2021年8月11日推出了Redux框架的补丁版本(4.2.13)。在发布时,超过71%的使用Redux框架插件的网站运行在旧版本上,仍然存在漏洞。建议用户更新到最新版本,以便获得安全补丁,特别是现在Wordfence已经发表了一篇文章,显示攻击者如何潜在地利用这些漏洞。
© 版权声明
THE END
























暂无评论内容