WordPress网站插件曝出漏洞 - 嘶吼 RoarTalk – 网络安全行业综合服务平台,4hou.com

WordPress网站插件曝出漏洞

walker 漏洞 2020-07-17 09:16:23
476200
收藏

导语:KingComposer,一个发现安装了超过100,000次的WordPress网站插件。

100,000 Wordpress Sites.png

KingComposer,一个发现安装了超过100,000次的WordPress网站插件,很容易受到Reflected Cross-Site Scripting的影响。

Wordfence安全团队使用KingComposer拖放页面构建插件发现了该漏洞。

攻击者可以利用此漏洞诱使受害者单击恶意链接,该恶意链接会将受害者与有效负载一起发送到易受攻击的网站。

漏洞编号为CVE-2020-15299,CVSS评分:6.1。2.9.5之前的版本受此漏洞影响。

该漏洞存在于不再被使用的AJAX操作中,“但是仍然可以通过向wp admin/admin发送POST请求来使用,操作参数设置为kc_install_online_preset。”

可以在恶意负载上使用base64编码来利用此漏洞,并诱使受害者通过kc-online-preset-data参数发送请求,从而允许恶意负载在受害者浏览器上执行。

Wordfence威胁情报于2020年6月15日检测到该漏洞,并由插件开发人员在2020年6月29日修复了此漏洞。

建议用户使用该插件的最新版本进行更新,以缓解该漏洞。

本文翻译自:https://gbhackers.com/100000-wordpress-sites/如若转载,请注明原文地址
  • 分享至
取消

感谢您的支持,我会继续努力的!

扫码支持

打开微信扫一扫后点击右上角即可分享哟

发表评论

 
本站4hou.com,所使用的字体和图片文字等素材部分来源于原作者或互联网共享平台。如使用任何字体和图片文字有侵犯其版权所有方的,嘶吼将配合联系原作者核实,并做出删除处理。
©2022 北京嘶吼文化传媒有限公司 京ICP备16063439号-1 本站由 提供云计算服务