![图片[1]-All-In-One Security(AIOS)WordPress插件漏洞影响多达100万个WordPress站点-搬主题](https://cdn.banzhuti.com/2021/10/20211014215142584.jpg)
WordPress安全插件All-In-One Security(AIOS)最近被发现存在两个漏洞,可能允许恶意上传、跨站脚本和允许查看任意文件的内容。
All-In-One Security(AIOS)WordPress插件
由UpdraftPlus的出版商提供的All-In-One Security(AIOS)WordPress插件,提供安全和防火墙功能,旨在锁定黑客。
它提供锁定攻击者的登录安全保护、剽窃保护、阻止热链接、阻止评论垃圾和作为防御黑客威胁的防火墙。该插件还通过提醒用户使用 “管理员 “用户名等常见错误来实施主动安全。
这是一个全面的安全套件,由UpdraftPlus的制造商支持,是最值得信赖的WordPress插件出版商之一。这些品质使AIOS非常受欢迎,有超过一百万的WordPress安装。
两个漏洞
美国政府国家漏洞数据库(NVD)发布了一对关于两个漏洞的警告。
1. 数据清洗失败
第一个漏洞是由于数据清洗失败,特别是没有逃逸日志文件。
转义数据是一个基本的安全过程,它从一个插件生成的输出中剥离任何敏感数据。WordPress甚至有一个专门讨论这个话题的开发者页面,其中有关于如何做和何时做的例子。
WordPress关于转义输出的开发者页面解释说:
“逃逸输出是通过剥离不需要的数据,如畸形的HTML或脚本标签来确保输出数据的安全。
这个过程有助于在为终端用户渲染数据之前保护你的数据。”
NVD描述了这个漏洞:
“5.1.5之前的All-In-One Security(AIOS)WordPress插件在将日志文件输出到插件管理页面之前没有转义,允许授权用户(admin+)植入假的日志文件,其中包含恶意的JavaScript代码,将在任何管理员访问该页面的情况下执行。”
目录遍历漏洞
第二个漏洞似乎是一个路径遍历的漏洞。
这个漏洞允许攻击者利用安全故障,以访问通常无法访问的文件。非营利性的全球应用安全项目(OWASP)警告说,一个成功的攻击可能会危及关键的系统文件。
“路径遍历攻击(也被称为目录遍历)的目的是访问存储在网络根目录之外的文件和目录。
通过操纵引用带有’点-点-斜线(…/)’序列的文件的变量及其变化,或通过使用绝对文件路径,可能会访问存储在文件系统中的任意文件和目录,包括应用程序源代码或配置和关键系统文件。”
NVD描述了这一漏洞:
“5.1.5之前的All-In-One Security(AIOS)WordPress插件没有限制在它的设置页面中显示哪些日志文件,允许授权用户(admin+)查看任意文件的内容和服务器上任何地方的列表目录(Web服务器可以访问的)。
该插件只显示文件的最后50行”。
这两个漏洞都要求攻击者获得管理员级别的凭证来利用攻击,这可能使攻击更难发生。然而,人们当然期望一个安全插件不要有这些可预防的漏洞。
建议更新AIOS WordPress插件
AIOS在5.1.6版本的插件中发布了一个补丁。用户可能会考虑至少更新到5.1.6版本,可能还会更新到最新的5.1.7版本,该版本修复了防火墙未设置时发生的崩溃。
























暂无评论内容