wp博客php代碼網(wǎng)站漏洞修復(fù)詳情

    2020年,剛剛開始WordPress博客系統(tǒng)被網(wǎng)站安全檢測(cè)出有插件繞過漏洞,該插件的開發(fā)公司,已升級(jí)了該插件并發(fā)布1.7版本,對(duì)以前爆出的漏洞進(jìn)行了修補(bǔ),該企業(yè)網(wǎng)站漏洞造成的原因是未經(jīng)許可身份認(rèn)證的普通用戶給以了系統(tǒng)管理員權(quán)限。黑客能夠以網(wǎng)站管理員的身份進(jìn)行登陸,并可以將wp企業(yè)網(wǎng)站的全部數(shù)據(jù)表信息恢復(fù)為以前的模式,進(jìn)而上傳webshell企業(yè)網(wǎng)站木馬代碼來進(jìn)行篡改企業(yè)網(wǎng)站?,F(xiàn)階段受危害的版本包含較新的WP系統(tǒng)。

    這個(gè)WP插件的主要功能是可以將網(wǎng)站的主題自定義的進(jìn)行外觀設(shè)計(jì),與導(dǎo)入代碼,讓很多新手不懂代碼設(shè)計(jì)的可以*的掌握該技巧對(duì)網(wǎng)站進(jìn)行外觀設(shè)計(jì),目前**用該插件的人數(shù)達(dá)到二十五萬多企業(yè)網(wǎng)站在使用該插件,也是目前較受環(huán)境的插件。該網(wǎng)站漏洞影響的插件版本,是存在于1.5-1.6版本。根據(jù)目前WP官方的數(shù)據(jù)資料統(tǒng)計(jì),使用該版本的用戶以及網(wǎng)站數(shù)量占比竟然達(dá)到百分之95左右,受漏洞影響的網(wǎng)站確實(shí)太多,建議各位站長(zhǎng)盡快對(duì)該插件進(jìn)行升級(jí),修復(fù)漏洞。

    該網(wǎng)站漏洞的利用方式以及條件,必須是該主題插件處于啟用狀態(tài),并且是公司網(wǎng)站上都安裝了這個(gè)插件才會(huì)受到漏洞的攻擊,讓黑客有攻擊網(wǎng)站的機(jī)會(huì)。SINE安全技術(shù)在實(shí)際的漏洞利用測(cè)試過程中,也發(fā)現(xiàn)了一些問題,插件繞過漏洞的利用前提是需要有1個(gè)條件來進(jìn)行,網(wǎng)站的數(shù)據(jù)庫表中的普通用戶必須有admin賬戶存在,目前的網(wǎng)站安全解決方案是盡快升級(jí)該插件到較新版本,有些企業(yè)網(wǎng)站不知道該如何升級(jí)的,先將改插件在后臺(tái)關(guān)閉掉,防止黑客的入侵。

    針對(duì)該插件漏洞的修復(fù)辦法,可以在“wdcp_init”的Hook在網(wǎng)站環(huán)境中運(yùn)行,而且還可啟用*通過身份認(rèn)證的普通用戶的“/wp-wdcp/wdcp-ajax.tp框架”。缺少身份認(rèn)證就使漏洞沒有利用的機(jī)會(huì)了。假如數(shù)據(jù)表中存有“wdcp”普通用戶,未經(jīng)許可身份認(rèn)證的黑客機(jī)會(huì)會(huì)應(yīng)用此賬號(hào)登陸,并刪掉全部以已定義的數(shù)據(jù)表前綴打頭的。可以將該用戶刪除掉,以防止網(wǎng)站被攻擊。

    只要?jiǎng)h掉了全部表,它將應(yīng)用**設(shè)置和數(shù)據(jù)信息添充數(shù)據(jù)表,隨后將“wdcp”普通用戶的密碼修改為其此前已經(jīng)知道的登陸密碼。某安全組織于2月6號(hào)檢測(cè)到了該網(wǎng)站插件繞過漏洞,在同一天將其安全報(bào)告給插件的開發(fā)公司。十天之后,也就是上個(gè)星期,主題Grill插件公司,發(fā)布了修復(fù)該網(wǎng)站漏洞的新版本。

    在編寫這篇文章時(shí),修補(bǔ)后的插件,較新版本下載數(shù)量達(dá)到二十多萬,這說明應(yīng)用還有很多企業(yè)網(wǎng)站沒有修復(fù)漏洞,仍然處在被攻擊的風(fēng)險(xiǎn)當(dāng)中。針對(duì)于WP官方的數(shù)據(jù)安全中心發(fā)布的安全報(bào)告中顯示的兩個(gè)網(wǎng)站漏洞,當(dāng)黑客利用這些網(wǎng)站漏洞時(shí),都是會(huì)造成和本次安全事件一樣的影響。建議使用該插件的wordpress公司網(wǎng)站盡快升級(jí),修復(fù)漏洞,以免對(duì)網(wǎng)站對(duì)公司產(chǎn)生較大的經(jīng)濟(jì)損失以及影響。

    在其中1個(gè)CVE-2020-7048準(zhǔn)許未經(jīng)許可身份認(rèn)證的普通用戶從其他數(shù)據(jù)表中重置表,而另外一個(gè)CVE-2020-7047則是賦予較低管理權(quán)限的賬號(hào)網(wǎng)站管理員管理權(quán)限。如果您對(duì)網(wǎng)站代碼不是太了解,不知道該如何修復(fù)wordpress的漏洞,或者是您網(wǎng)站使用的是wp系統(tǒng)開發(fā)的,被黑客攻擊篡改數(shù)據(jù),也可以找專業(yè)的網(wǎng)站安全公司來處理解決。


    青島四海通達(dá)電子科技有限公司專注于服務(wù)器安全,網(wǎng)絡(luò)安全公司,網(wǎng)站安全防護(hù),網(wǎng)站漏洞檢測(cè),滲透測(cè)試,網(wǎng)站安全,網(wǎng)站漏洞掃描,網(wǎng)站安全檢測(cè)等, 歡迎致電 13280888826

  • 詞條

    詞條說明

  • 內(nèi)網(wǎng)滲透基礎(chǔ)

    在感知形勢(shì)一年多后,我收到了大量的大數(shù)據(jù)安全和人工智能安全經(jīng)驗(yàn)。但是感知形勢(shì)的蛋糕太大了,每個(gè)人都一口吃完了。為了開拓市場(chǎng),擴(kuò)大感知形勢(shì)的蛋糕,我們需要涉足更多的安全知識(shí)。因此,下班后,我開始了對(duì)內(nèi)網(wǎng)安全攻擊和防御的研究,準(zhǔn)備做一個(gè)*作,快速閃電(一個(gè)月),吃內(nèi)網(wǎng)滲透(域控安全),感興趣的朋友可以買這本書,我的實(shí)驗(yàn)也來自這本書。培養(yǎng)自己的狼意識(shí)、敏銳的嗅覺、不屈不撓的進(jìn)攻精神、團(tuán)隊(duì)斗爭(zhēng)。0x01

  • 滲透測(cè)試公司 對(duì)上傳功能的安全檢測(cè)過程分享

    前段時(shí)間我們SINE安全收到客戶的滲透測(cè)試服務(wù)委托,在這之前,客戶網(wǎng)站受到攻擊,數(shù)據(jù)被篡改,要求我們對(duì)網(wǎng)站進(jìn)行全面的滲透測(cè)試,包括漏洞的檢測(cè)與測(cè)試,邏輯漏洞.垂直水平越權(quán)漏洞,文件上傳漏洞.等等服務(wù)項(xiàng)目,在進(jìn)行安全測(cè)試之前,我們對(duì)客戶的網(wǎng)站大體的了解了一下,整個(gè)平臺(tái)網(wǎng)站,包括APP,安卓端,IOS端都采用的JSP+oracle數(shù)據(jù)庫架構(gòu)開發(fā),**使用VUE,服務(wù)器是linux centos系統(tǒng).下

  • 網(wǎng)站認(rèn)證登錄安全滲透測(cè)試檢測(cè)要點(diǎn)

    圣誕節(jié)很快就要到了,對(duì)滲透測(cè)試的熱情仍然有增無減。我們SINE安全在此為用戶認(rèn)證登錄安全制定一個(gè)全面的檢測(cè)方法和要點(diǎn)Json web token (JWT), 是為了在網(wǎng)絡(luò)應(yīng)用環(huán)境間傳遞聲明而執(zhí)行的一種基于JSON的開放標(biāo)準(zhǔn)((RFC 7519).該token被設(shè)計(jì)為緊湊且安全的,特別適用于分布式站點(diǎn)的單點(diǎn)登錄(SSO)場(chǎng)景。JWT的聲明一般被用來在身份提供者和服務(wù)提供者間傳遞被認(rèn)證的用戶身份信息

  • 如何保護(hù)服務(wù)器安全?

    如何保護(hù)服務(wù)器安全?對(duì)企業(yè)來說,租用服務(wù)器搭建站點(diǎn)可以省去備案手續(xù),提高業(yè)務(wù)發(fā)布效率。同時(shí)服務(wù)器要面臨著病毒、黑客、信息泄露等安全威脅。那么我們?cè)鯓颖Wo(hù)服務(wù)器安全呢?一、避免使用密碼訪問服務(wù)器通常我們都已習(xí)慣使用帳戶和密碼遠(yuǎn)程訪問服務(wù)器,但這種方式無法保證安全。您可以使用較好的方式:生成和配置SSH密鑰。SSH是一種專為遠(yuǎn)程登錄會(huì)話和其他網(wǎng)絡(luò)服務(wù)提供安全性的協(xié)議。利用?SSH?

聯(lián)系方式 聯(lián)系我時(shí),請(qǐng)告知來自八方資源網(wǎng)!

公司名: 青島四海通達(dá)電子科技有限公司

聯(lián)系人: 陳雷

電 話: 0532-87818300

手 機(jī): 13280888826

微 信: 13280888826

地 址: 山東青島市北區(qū)山東省青島市城陽區(qū)黑龍江路招商Lavie公社23#別墅

郵 編:

網(wǎng) 址: safe.b2b168.com

相關(guān)閱讀

湛江呼吸機(jī)分析儀廠家 揚(yáng)州SUMITOMO住友聯(lián)系方式 厭氧工作站結(jié)構(gòu)與功能 駐波比固定失配負(fù)載30-500 型號(hào):KM1-WTSF300 聊城沙子輸送機(jī)價(jià)格 中國(guó)模塊化載板市場(chǎng)深度調(diào)研與行業(yè)前景趨勢(shì)報(bào)告2025-2030年 新鄉(xiāng)電子標(biāo)書設(shè)計(jì)機(jī)構(gòu) 肇慶戶外垃圾桶價(jià)格 冷凍干燥vs噴霧干燥——誰適合你的產(chǎn)品 了解人體靜電釋放器:原理、材料及重要性 黑河市回收丁二酸二乙酯 長(zhǎng)春MAC3液位計(jì)和mac3電容式液位開關(guān)可以固定在水箱中進(jìn)行液位控制 【pps針刺氈】除塵器常用的濾料種類及選擇 筑之基,守環(huán)保之責(zé),鑄品質(zhì)之魂 購(gòu)物車模具開模\購(gòu)物筐模具加工廠\市購(gòu)物車模具\(yùn)加工注塑廠家 網(wǎng)站安全防護(hù)方案有哪些? 該怎么學(xué)web滲透? 什么是安全漏洞掃描? 網(wǎng)站安全應(yīng)該注意哪些問題 滲透測(cè)試中網(wǎng)站漏洞如何查找 網(wǎng)站安全有哪些防護(hù)措施? 網(wǎng)站安全防護(hù)(WAF)有什么用? WEB滲透流程詳解 網(wǎng)站安全防范,網(wǎng)站安全方法 網(wǎng)站安全有哪些**? 淺談滲透與漏洞掃描 什么是網(wǎng)站系統(tǒng)安全的滲透檢測(cè) 網(wǎng)站安全防護(hù)需要關(guān)注那些問題 如何做好網(wǎng)站安全防護(hù) 防止網(wǎng)站被黑? 網(wǎng)站安全防護(hù)與漏洞掃描的關(guān)系
八方資源網(wǎng)提醒您:
1、本信息由八方資源網(wǎng)用戶發(fā)布,八方資源網(wǎng)不介入任何交易過程,請(qǐng)自行甄別其真實(shí)性及合法性;
2、跟進(jìn)信息之前,請(qǐng)仔細(xì)核驗(yàn)對(duì)方資質(zhì),所有預(yù)付定金或付款至個(gè)人賬戶的行為,均存在詐騙風(fēng)險(xiǎn),請(qǐng)?zhí)岣呔瑁?
    聯(lián)系方式

公司名: 青島四海通達(dá)電子科技有限公司

聯(lián)系人: 陳雷

手 機(jī): 13280888826

電 話: 0532-87818300

地 址: 山東青島市北區(qū)山東省青島市城陽區(qū)黑龍江路招商Lavie公社23#別墅

郵 編:

網(wǎng) 址: safe.b2b168.com

    相關(guān)企業(yè)
    商家產(chǎn)品系列
  • 產(chǎn)品推薦
  • 資訊推薦
關(guān)于八方 | 八方幣 | 招商合作 | 網(wǎng)站地圖 | 免費(fèi)注冊(cè) | 一元廣告 | 友情鏈接 | 聯(lián)系我們 | 八方業(yè)務(wù)| 匯款方式 | 商務(wù)洽談室 | 投訴舉報(bào)
粵ICP備10089450號(hào)-8 - 經(jīng)營(yíng)許可證編號(hào):粵B2-20130562 軟件企業(yè)認(rèn)定:深R-2013-2017 軟件產(chǎn)品登記:深DGY-2013-3594
著作權(quán)登記:2013SR134025
Copyright ? 2004 - 2024 b2b168.com All Rights Reserved