LiteSpeed Cache 5.7版本修补了XSS漏洞 

AI 智能摘要
LiteSpeed Cache 插件在超过 400 万个 WordPress 网站上使用,已在 5.7 版本中修复了 XSS 漏洞。该插件提供一体化站点加速功能、服务器级缓存和一系列优化功能。它与 WordPress 多站点以及WooCommerce、bbPress 和 Yoast SEO 等流行插件兼容,很多站点都在使用其插件。
图片[1]-LiteSpeed Cache 5.7版本修补了XSS漏洞 -搬主题

LiteSpeed Cache 插件在超过 400 万个 WordPress 网站上使用,已在 5.7 版本中修复了 XSS 漏洞。该插件提供一体化站点加速功能、服务器级缓存和一系列优化功能。它与 WordPress 多站点以及WooCommerce、bbPress 和 Yoast SEO 等流行插件兼容,很多站点都在使用其插件。

Wordfence 安全研究员 István Márton 发现了该 XSS 漏洞,并于 2023 年 8 月 14 日负责任地向 LiteSpeed 缓存团队披露了该漏洞。Wordfence 通报描述了该漏洞如何使攻击者能够注入恶意脚本:

由于用户提供的属性的输入清理和输出转义不足,WordPress 的 LiteSpeed Cache 插件在 5.6 及以下版本中容易通过“esi”短代码受到存储跨站点脚本攻击。这使得具有贡献者级别及以上权限的经过身份验证的攻击者可以在页面中注入任意 Web 脚本,每当用户访问注入的页面时就会执行这些脚本。

Márton 还警告说,以前版本的 WordPress 包含一个漏洞,允许未经身份验证的评论者提供的短代码在某些配置中呈现。自 WordPress 5.9 以来的所有版本都受到此漏洞的影响,如果用户没有使用已修补的 WordPress 版本,则该漏洞将“使未经身份验证的攻击者能够在易受攻击的安装上利用此跨站点脚本漏洞”。

LiteSpeed Cache 在 10 月 10 日发布到 WordPress.org 的 5.7 版本中修复了该漏洞。尽管更新已经发布两周了,但该插件的用户群中只有 30% 正在运行最新版本。

建议LiteSpeed Cache用户尽快更新至最新补丁版本。查看Wordfence 的咨询,了解更多详细信息和完整的技术分析。

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容