![图片[1]-MalCare、Blogvault和WPRemote插件修补存在的严重漏洞-搬主题](https://cdn.banzhuti.com/2021/12/20211227173116693.jpg)
WordPress安全服务提供商Snicco发布了一份关于MalCare插件漏洞的报告,该插件在30多万个网站上运行。
WordPress安全研究员Calvin Alkan表示:”MalCare使用破译的加密技术来验证从其远程服务器到已连接的WordPress网站的API请求。通过比较WordPress数据库中明文存储的共享密文和MalCare远程应用程序提供的共享密文,对请求进行验证。”
“这可以让攻击者完全接管网站,因为他们可以冒充MalCare的远程应用程序并执行任何已实施的操作。
这些潜在的恶意行为包括创建恶意管理员用户、向网站上传随机文件以及安装和删除插件。
利用该漏洞需要满足一个前提条件,例如网站的插件、主题或WordPress核心存在SQL注入漏洞,或者数据库在托管级别受到攻击,或者存在允许攻击者读取或更新WordPress选项的其他漏洞。
Alkan说:”MalCare在此次公开发布前三个月就已经收到了该漏洞的全部细节,尽管我们提供了(免费)帮助,但他们还是巧妙地拒绝了,因为’据说’这是API验证的行业标准。”
Alkan说:”此外,我们还提出了一些担忧,因为这个漏洞需要一个前提条件,而这个前提条件本身就是一个漏洞。”
在Snicco发布概念验证安全公告两天后,MalCare于2023年7月8日在5.16版本中推送了一个补丁,并在插件博客上发布了通知:
在极少数情况下,如果网站存在严重的SQL注入漏洞,攻击者可能会读取MalCare密钥。为解决此类问题,我们正在进一步加强我们的身份验证系统。
身份验证是一个关键系统,任何改进都必须谨慎进行。我们对生态系统中的各种插件和最佳实践进行了审查,从而提出了我们的解决方案。
鉴于当前的公共讨论,我们正在加快更新我们的插件。我们将在 EOD 前启动更新。
MalCare报告说,其用户没有看到该漏洞被利用的证据。
Snicco指出,同样的漏洞也存在于WPRemote(20k安装量)和Blogvault(100k安装量)插件中,因为它们共享相同的代码。既然漏洞公告和概念验证已经发布,这些插件或MalCare插件的用户应尽快更新到最新版本。























暂无评论内容