WordPress主题Avada修补了任意文件上传漏洞

AI 智能摘要
ThemeFusion 的多用途 WordPress 主题 Avada 已修补了任意文件上传漏洞。Avada 是 ThemeForest 最受欢迎的高级主题之一,销量接近 950K。
图片[1]-WordPress主题Avada修补了任意文件上传漏洞-搬主题

ThemeFusion 的多用途 WordPress 主题 Avada 已修补了任意文件上传漏洞。Avada 是 ThemeForest 最受欢迎的高级主题之一,销量接近 950K。建议尽快更新。搬主题已更新到了7.11.6版本。

该漏洞是由 Muhammad Zeeshan (Xib3rR4dAr) 在 Wordfence 的 Bug Bounty Extravaganza 活动中负责任地报告的,他因此获得了 2,751 美元。研究人员将其归类为 “高严重性 “问题,CVSS 得分为 8.8,并强烈建议更新该主题。

在 7.11.4 及之前的所有版本中,由于 ajax_import_options() 函数中缺少文件类型验证,WordPress 的 Avada | Website Builder For WordPress & WooCommerce 主题存在任意上传文件的漏洞。这使得拥有贡献者级别及以上访问权限的验证攻击者有可能在受影响网站的服务器上上传任意文件,从而有可能执行远程代码。

该漏洞的性质允许攻击者上传任意恶意 PHP 代码,并在服务器上远程执行代码。即使上传的文件被删除,攻击者仍然可以上传多个大文件,因为对文件扩展名没有限制。

Muhammad Zeeshan 于 2 月 6 日联系了 ThemeFusion 团队,并于 2 月 12 日发布了该主题的补丁版本。我们敦促所有 Avada 用户立即将其网站更新到最新的 7.11.5 版主题。

© 版权声明
THE END
喜欢就支持一下吧
点赞9 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容