AI 智能摘要
Wordfence发布安全公告,称Limit Login Attempts插件中存在严重的未经认证的存储跨站脚本漏洞,该插件在60多万个WordPress网站上活跃。
![图片[1]-Limit Login Attempts插件修补严重未经认证的存储XSS漏洞-搬主题](https://cdn.banzhuti.com/2021/12/20211227173116693.jpg)
Wordfence发布安全公告,称Limit Login Attempts插件中存在严重的未经认证的存储跨站脚本漏洞,该插件在60多万个WordPress网站上活跃。
这个安全问题是由Wordfence安全研究员Marco Wotschka在2023年1月发现的。它被提交给WordPress插件安全小组,该小组在近两个月后的2023年3月24日确认收到该报告。
“Wotschka说:这可以被未经认证的攻击者利用,通过向受影响网站的数据库注入恶意的JavaScript,当网站管理员访问日志页面时可能会执行,从而促进网站的接管。”
该插件的1.7.2版本修补了这个漏洞。它是在4月4日发布的,在更新日志中只写了一句话:”安全修复”。1.7.1版和以前的版本仍然存在漏洞。
2021年8月,该插件的活跃用户超过90万,2018年超过200万,但似乎正在缓慢死亡,不再维护,因为它已经多年没有更新。
Wordfence在公告中详细介绍了该插件可能被利用的方式,并建议用户立即更新。
© 版权声明
THE END























暂无评论内容