![图片[1]-WordPress的Popup Maker插件漏洞影响多达70万+个网站-搬主题](https://cdn.banzhuti.com/2022/12/20221209221351285.jpg)
美国政府国家漏洞数据库发布了一个关于WordPress流行的Popup Maker插件中存在的存储跨站脚本漏洞的警告。
WordPress的Popup Maker插件
在 “Popup Maker – Popup for opt-ins, lead gen, & more “WordPress插件中发现了一个漏洞,该插件已安装在70多万个网站上。
Popup Maker插件与许多最受欢迎的联系表格集成,其功能旨在推动WooCommerce商店的转换,电子邮件通讯注册和其他与潜在客户有关的流行应用。
虽然该插件从2021年才开始出现,但它已经经历了惊人的增长,并赢得了超过4000条五星级评论。
Popup Maker 漏洞
影响该插件的漏洞被称为存储跨站脚本(XSS)。之所以称为 “存储”,是因为恶意脚本被上传到网站并存储在服务器本身。
XSS漏洞通常发生在输入端未能对被上传的内容进行消毒。用户可以输入数据的任何地方都可能成为漏洞,因为缺乏对上传内容的控制。
当黑客获得一个至少有贡献者级别的用户的凭证发起攻击时,这个特定的漏洞就会发生。
美国政府国家漏洞数据库描述了该漏洞的原因以及攻击如何发生。
“1.16.9之前的Popup Maker WordPress插件没有验证和转义它的一个短码属性,这可能允许角色低至贡献者的用户进行存储跨站脚本攻击。”
插件作者发布的官方更新日志显示,该漏洞允许有贡献者级别权限的人运行JavaScript。
V1.16.9版本的Popup Maker插件的更新日志指出。
“安全。修复了允许贡献者运行未经过滤的JavaScript的XSS漏洞。”
安全公司WPScan(属于Automattic)发布了一个概念证明,显示了该漏洞的工作原理。
“作为一个贡献者,在帖子/页面中放入以下短码
[pum_sub_form name_field_type=”fullname” label_name=”Name” label_email=”Email” label_submit=”Subscribe” placeholder_name=”Name” placeholder_email=”Email” form_layout=”block” form_alignment=”center” form_style=”default” privacy_consent_enabled=”yes” privacy_consent_label=”Notify me about related content and special offers.” privacy_consent_type=”radio” privacy_consent_radio_layout=”inline” privacy_consent_yes_label=”Yes” privacy_consent_no_label=”No” privacy_usage_text=”If you opt in above we use this information send related content, discounts and other special offers.” redirect_enabled redirect=”javascript:alert(/XSS/)”]
在预览/查看帖子/页面和提交表格时,XSS将被触发”
虽然没有描述该漏洞会有多严重,但一般来说,存储的XSS漏洞会产生严重的后果,包括全站接管、用户数据暴露和植入木马程序。
自1.16.9版本的原始补丁发布以来,已经有后续的更新,包括一个较新的更新,修复了安全补丁中引入的一个错误。
Popup Maker插件的最新版本是V1.17.1。
安装了该插件的网站应考虑更新最新版本。
























暂无评论内容