AI 智能摘要
安装在100多万个网站上的流行WordPress多语言插件WPML修补了一个远程代码执行(RCE)漏洞(CVE-2024-6386),研究人员将其归类为“严重”,CVSS评分为9.9。强烈建议用户将其网站更新到修补版本WPML 4.6.13。
![图片[1]-WordPress语言翻译插件WPML最新版本修复远程代码执行漏洞-搬主题](https://cdn.banzhuti.com/2021/01/20210109110847774.jpg)
安装在100多万个网站上的流行WordPress多语言插件WPML修补了一个远程代码执行(RCE)漏洞(CVE-2024-6386),研究人员将其归类为“严重”,CVSS评分为9.9。强烈建议用户将其网站更新到修补版本WPML 4.6.13。
也可以从搬主题站点下载
安全研究员Mat Rollings(stealthcopter)通过Wordfence Bug赏金计划发现并报告了该漏洞,获得了1639美元的赏金。
Wordfence的István Márton解释说:“WordPress的WPML插件在4.6.12之前的所有版本中都容易通过Twig服务器端模板注入进行远程代码执行。这是由于渲染功能缺少输入验证和净化。这使得具有贡献者级别及以上访问权限的经过身份验证的攻击者有可能在服务器上执行代码。”
Matt Rollings将此漏洞称为“模板引擎中不当输入净化危险的经典例子”,并在他的博客上分享了有关此漏洞的更多技术细节。
在过去的八天里,研究人员因报告三个关键插件漏洞(GiveWP、LiteSpeed Cache和WPML)而获得了21037美元的奖金。
© 版权声明
THE END























暂无评论内容