![图片[1]-九个WordPress插件使130多万个网站暴露在漏洞中-搬主题](https://cdn.banzhuti.com/2021/10/20211014215142584.jpg)
九个WordPress插件,包括流行的广告管理、恶意软件防火墙和数据库管理器被发现存在漏洞,影响超过130万个网站。美国政府漏洞数据库和WordPress安全研究人员发布了WordPress插件漏洞的警报。在这些插件中,有9个最受欢迎的插件影响了130多万个网站。
九个WordPress插件中的漏洞
虽然还有更多的插件被发现存在漏洞,但九个最受欢迎的插件影响了超过130万个网站。这些漏洞被评为
以下是9个易受攻击插件的名单:
- Header Footer Code Manager 300,000+ 安装
- Ad Inserter – Ad Manager & AdSense Ads 200,000+ 安装
- Popup Builder WordPress plugin 200,000+ 安装
- Anti-Malware Security and Brute-Force Firewall 200,000+ 安装
- WP Content Copy Protection & No Right Click 100,000+ 安装
- Database Backup for WordPress 100,000+ 安装
- GiveWP – Donation Plugin and Fundraising Platform 100,000+ 安装
- Download Manager 100,000+ 安装
- Advanced Database Cleaner WordPress plugin 80,000+ 安装
Header Footer Code Manager 插件
Wordfence安全研究人员发现Header Footer Code Manager WordPress插件存在一个反射式跨站脚本漏洞。
该漏洞要求黑客欺骗管理员点击一个链接或其他动作,以使其容易被整个网站接管。
研究人员指出,由于这个插件影响到WordPress网站的一个敏感区域,因为它是用来向网站添加代码的,各种恶意行为可能会延伸到添加后门和攻击网站访问者。
Wordfence建议出版商将其安装的插件至少更新到1.1.17版本。
Ad Inserter – Ad Manager & AdSense Ads (免费和专业版)
据WPScan报告,Ad Inserter – Ad Manager & AdSense Ads也存在一个漏洞,可能导致反射式跨站脚本的利用。
建议出版商至少更新到2.7.10版本。
这个插件包含一个漏洞,可能导致SQL注入的利用。
根据国家漏洞数据库。
“4.0.7之前的弹出式生成器WordPress插件在管理仪表板的SQL语句中使用orderby和order参数之前没有验证和正确转义,这可能允许高权限用户执行SQL注入”
建议出版商至少更新到WordPress插件的4.0.7版本。
Anti-Malware Security and Brute-Force Firewall
这个WordPress插件还包含一个反射型跨站脚本漏洞。攻击者必须有管理员级别的凭证才能进行攻击。
建议出版商至少更新到4.20.94版本。
WP Content Copy Protection & No Right Click
这个WordPress插件被Patchstack的安全研究人员发现,他们报告该插件存在跨站请求伪造(CSRF)漏洞。
建议出版商至少更新到3.4.5版本。
Database Backup for WordPress
WPScan的安全研究人员报告了一个影响WordPress数据库备份插件的SQL注入漏洞,该插件处理任何WordPress安装中最敏感的部分–数据库。
WPScan指出。
“该插件在管理仪表板的SQL语句中使用片段参数之前,没有正确地进行消毒和转义,导致了SQL注入问题”
国家漏洞数据库建议出版商将WordPress的数据库备份插件至少更新到2.5.1版本。
GiveWP – Donation Plugin and Fundraising Platform
GiveWP捐款插件被发现包含一个反射式跨站脚本漏洞。建议出版商至少更新到该插件的2.17.3版本。
Download Manager 插件
这个插件包含一个SQL注入的漏洞,可能导致反射式跨站脚本攻击。建议出版商至少更新到3.2.34版本。
Advanced Database Cleaner 插件
该插件被安全研究人员发现包含一个可能导致反射式跨站脚本攻击的问题。建议出版商至少更新到该插件的3.0.4版本。
多个WordPress插件存在漏洞
有许多插件被报告存在漏洞。但这九个是最受欢迎的插件。所有的插件都收到了关闭漏洞的补丁,但要确保他们使用的是最新版本,以保证他们的网站和网站访问者的安全,这取决于发布者。
























暂无评论内容