Limit Login Attempts插件修补严重未经认证的存储XSS漏洞

AI 智能摘要
Wordfence发布安全公告,称Limit Login Attempts插件中存在严重的未经认证的存储跨站脚本漏洞,该插件在60多万个WordPress网站上活跃。
图片[1]-Limit Login Attempts插件修补严重未经认证的存储XSS漏洞-搬主题

Wordfence发布安全公告,称Limit Login Attempts插件中存在严重的未经认证的存储跨站脚本漏洞,该插件在60多万个WordPress网站上活跃。

这个安全问题是由Wordfence安全研究员Marco Wotschka在2023年1月发现的。它被提交给WordPress插件安全小组,该小组在近两个月后的2023年3月24日确认收到该报告。

“Wotschka说:这可以被未经认证的攻击者利用,通过向受影响网站的数据库注入恶意的JavaScript,当网站管理员访问日志页面时可能会执行,从而促进网站的接管。”

该插件的1.7.2版本修补了这个漏洞。它是在4月4日发布的,在更新日志中只写了一句话:”安全修复”。1.7.1版和以前的版本仍然存在漏洞。

2021年8月,该插件的活跃用户超过90万,2018年超过200万,但似乎正在缓慢死亡,不再维护,因为它已经多年没有更新。

Wordfence在公告中详细介绍了该插件可能被利用的方式,并建议用户立即更新。

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容