首页 >> 资讯 >
最流行的WordPress插件之一存在严重的安全漏洞
专家发现,WordPress网站构建器的一个非常受欢迎的插件存在一个高严重性缺陷,可能使威胁行为者能够完全控制目标网站。
PatchStack的网络安全研究人员发现了“EssentialAddonsforElementor”插件中的一个缺陷,该插件是Elementor页面构建器的库,由90个不同的扩展组成。
该团队声称超过一百万个WordPress网站安装了该库。
该缺陷已被修补,被追踪为CVE-2023-32243,它被描述为密码重置功能上未经身份验证的权限升级缺陷。研究人员表示,从5.4.0到5.7.1的所有版本都容易受到攻击。显然,威胁行为者可以相对轻松地重置管理员帐户的密码,取得控制权,从而接管整个网站。
当恶意行为者控制网站时,他们可以做很多事情,从窃取敏感信息和参与身份盗窃,到分发恶意软件和参与广告欺诈。
在利用该漏洞之前,攻击者需要了解一些信息,包括系统管理员的用户名。他们还需要在POST'page_id'和'widget_id'输入中设置一个随机值,否则插件会向实际管理员报告错误。此外,必须在“eael-resetpassword-nonce”上提供正确的随机数值,因为它会验证密码重置并在“eael-pass1”和“eael-pass2”参数上设置新密码。
如果您使用Elementor的EssentialAddons,请确保将其升级到版本5.7.2。
免责声明:本文由用户上传,与本网站立场无关。财经信息仅供读者参考,并不构成投资建议。投资者据此操作,风险自担。 如有侵权请联系删除!
分享:
相关阅读
最新文章
-
【别克君威gs是什么意思】“别克君威GS”是雪佛兰品牌旗下一款高性能车型的名称,它代表了别克君威系列中动力...浏览全文>>
-
【别克君威GS两年改装之路总结全车内外进化升级】在过去的两年里,我为我的别克君威GS进行了一系列的改装与优...浏览全文>>
-
【别克君威gs和君威区别是什么】在选购别克君威系列车型时,不少消费者会注意到“君威”和“君威GS”这两个名...浏览全文>>
-
【别克君威gs和君威区别】在选购别克君威系列车型时,许多消费者会注意到“君威”与“君威GS”这两个名称。虽...浏览全文>>
-
【别克君威GS豪情版2】作为一款主打运动风格与性价比的中型轿车,别克君威GS豪情版2在市场中具有一定的竞争力...浏览全文>>
-
【别克君威GS多少钱】别克君威GS作为一款定位运动型轿车,凭借其出色的操控性能和较为亲民的价格,受到了不少...浏览全文>>
-
【别克君威GS的整体简介及其性能如何】别克君威GS是雪佛兰品牌旗下一款高性能轿车,定位于运动型车市场。作为...浏览全文>>
-
【别克君威gs超级运动版怎么样】作为一款定位中高端的运动型轿车,别克君威GS超级运动版在动力、操控和外观设...浏览全文>>
-
【别克君威gs报价是多少】作为一款兼具运动性能与豪华感的中型轿车,别克君威GS自推出以来便受到不少消费者的...浏览全文>>
-
【别克车标志是什么意思】别克(Buick)是美国通用汽车公司(GM)旗下的一个知名汽车品牌,自1904年创立以来,...浏览全文>>
大家爱看
频道推荐