![图片[1]-OptinMonster 2.6.5修补了多个安全漏洞-搬主题](https://cdn.banzhuti.com/2021/10/20211029084037755.jpg)
9月下旬,Wordfence的研究员Chloe Chamberland发现了OptinMonster插件的多个安全漏洞,这些漏洞可能允许未经认证的攻击者导出敏感信息,并将恶意的JavaScript注入有漏洞的网站。
OptinMonster团队及时修补了该插件,并在Wordfence团队提供更多反馈后再次更新该插件。2021年10月7日发布了2.6.5版本,以解决这些问题。
OptinMonster被用于100多万个WordPress网站,用于创建弹出式活动、电子邮件订阅表单、粘性公告栏和游戏化的旋转选择表单。该插件在很大程度上依赖于WP REST API端点的使用。Chamberland认为这些端点中的大多数是 “不安全的实施”:”
REST-API端点中最关键的是/wp-json/omapp/v1/support端点,它披露了网站在服务器上的完整路径等敏感数据,以及在OptinMonster网站上提出请求所需的API密钥。通过访问API密钥,攻击者可以对与网站连接的OptinMonster账户相关的任何活动进行修改,并添加恶意的JavaScript,在被利用的网站上显示活动时执行。
更糟糕的是,攻击者不需要认证网站就可以访问API端点。
Chamberland描述了任何未经认证的攻击者如何将恶意的JavaScript添加到易受攻击的OptinMonster网站,并将访问者重定向到外部恶意域,或利用JavaScript注入新的管理用户账户来创造接管网站的机会。
作为预防措施,OptinMonster已经使所有的API密钥失效,迫使管理员生成新的密钥,以防止任何密钥先前被泄露。目前还没有已知的网站被利用,但这些漏洞现在是公开的。建议网站所有者尽快更新到该插件的最新版本。
























暂无评论内容