首页 > 见闻 > 关键词  > WordPress插件最新资讯  > 正文

赶紧更新!黑客正积极利用多个WordPress插件零日漏洞

2020-03-02 15:04 · 稿源:站长之家

站长之家(ChinaZ.com) 3月2日 消息:到目前为止,WordPress是互联网上使用最广泛的网站建站技术。根据最近的统计,超过35%的互联网网站使用WordPress CMS(内容管理系统)。

由于WordPress有着大量的用户,也就成为攻击者的目标。据报道,今年 2 月份以来,针对WordPress网站的攻击越来越频繁。几家专门从事WordPress安全产品的网络安全公司,如Wordfence、WebARX和NinTechNet,已经报道了对WordPress站点的攻击数量不断增加。

2 月份,有报发现所有新攻击都集中在利用WordPress插件中的漏洞,而不是WordPress本身的问题。许多攻击的目标是最近修补的插件漏洞,黑客希望在网站管理员有机会安装安全补丁之前劫持网站。

然而,也有一些攻击也稍微复杂一点。一些攻击者还发现并开始利用零日漏洞。以下是以下是二月份发生的针对新WordPress插件漏洞攻击的总结。建议网站管理员赶紧更新下列出现的WordPress插件,避免相关网站接下来遭黑客攻击利用。

Duplicator

根据Wordfence的一份报告,自 2 月中旬以来,黑客已经利用了Duplicator中的一个漏洞,这是一个允许站点管理员导出其站点内容的插件。

该漏洞允许攻击者导出该站点的副本,并从中提取数据库凭证,然后劫持WordPress站点的底层MySQL服务器,之后在1.3. 28 修复。

更糟糕的是,Duplicator是WordPress门户上最流行的插件之一,大约在 2 月 10 日攻击开始时,其安装量超过 100 多万次。另外 17 万个站点上安装的该插件的商业版本Duplicator Pro也受到了影响。

Profile Builder

免费版和专业版的Profile Builder插件中还有另一个主要漏洞,允许黑客在WordPress网站上注册未经授权的管理帐户。

该漏洞于 2 月 10 日被修复,但攻击开始于 2 月 24 日。根据报告,至少有两个黑客组织正在利用这个漏洞。超过65, 000 个站点(50, 000 个使用免费版本,15, 000 个使用商业版本)容易受到攻击,除非它们将插件更新到最新版本。

ThemeGrill Demo Importer

另外一个漏洞存在于ThemeGrill Demo Importer,该插件附带了出售商业WordPress主题的web开发公司ThemeGrill出售的主题。

WordPress安全公司WebARX表示,老版本的ThemeGrill Demo Importer很容易受到未经身份验证的攻击者的远程攻击。黑客可以将站点的内容重置为零,有效地清除了所有WordPress站点中ThemeGrill主题激活的内容,并且安装了易受攻击的插件。

此外,如果站点的数据库包含一个名为“admin”的用户,那么攻击者将被授予对该用户的访问权,该用户拥有站点的完全管理员权限。超过 20 万个站点安装了这一插件,建议尽快更新至v1.6. 3 版本。

ThemeREX Addons

安全人员还发现了针对ThemeREX插件的攻击,这是一个预装了所有ThemeREX商业主题的WordPress插件。根据Wordfence的报告,攻击始于 2 月 18 日,当时黑客发现了插件的零日漏洞,并开始利用它在易受攻击的站点上创建流氓管理帐户。

尽管攻击仍在继续,但始终没有提供补丁,网站管理员被建议尽快从他们的网站删除插件。

Flexible Checkout Fields for WooCommerce

攻击还针对运行 Flexible Checkout Fields for WooCommerce插件的网站,该插件安装在超过20, 000 个基于WordPress的电子商务网站上。

黑客利用一个(现已修补)零日漏洞注入XSS有效负载,可在登录管理员的仪表板中触发。XSS的有效载荷允许黑客在易受攻击的网站上创建管理账户。

自 2 月 26 日[1,2]以来,该类型攻击一直在进行。

此外, Async JavaScript、10Web Map Builder for Google Maps、Modern Events Calendar Lite 三款插件也存在类似的零日漏洞,它们分别应用在了100,000、20, 000 和40, 000 个站点。(zdnet

举报

  • 相关推荐
  • 科灯跨境黑五超值建站季:WordPress/Woo标准版八折 Shopify免费建站

    科灯跨境在双十一期间推出两大建站方案:WordPress/Woo标准版享八折优惠,原价3980元折后3180元;WooCommerce建站版原价5980元活动价4780元,均含域名、SSL证书等基础配置。另针对Shopify用户提供免费建站服务,含账号注册、主题安装等全流程支持及一年免费售后。活动持续至11月30日,旨在降低外贸商家独立站搭建成本,提供一站式出海解决方案。

  • 实力夺冠!致态获京东双11 SSD品类交易总额、总销量双料冠军

    11月12日京东数据显示,致态SSD品类交易总额与总销量双双夺冠,其中TiPlus7100固态硬盘获“SSD品类销量冠军”。这是继2024年双11、2025年618后,致态第三次在京东大促中获SSD双料冠军。五年来,品牌以用户需求为导向,技术创新为驱动,实现从内置到移动存储的全线覆盖,为消费者提供高性能、高品质存储方案。这一成绩离不开用户支持,也将激励致态坚守技术初心,持续创新。

  • 新品预售 | Switch 2专属卡皇!佰维 ME300 Express高速存储卡首发

    随着Switch2性能提升,玩家对存储卡速度和容量需求升级。佰维推出专为Switch2设计的ME300 microSD+Express高速存储卡,采用SD7.1新标准,读取速度高达900MB/s,写入速度800MB/s,提供1TB超大容量。该卡能大幅缩短游戏安装、加载时间,确保流畅体验,支持4K输出和掌机模式高帧率渲染。ME300兼顾现有设备兼容性与未来扩展性,现已开启预售,提供三种容量选择。

  • PCEVA深度评测:忆联AE531 QLC SSD以高效稳定,从容应对多元应用场景挑战

    PCEVA对忆联首款QLC商用消费级SSD AE531进行深度评测。该产品在性能测试中全面超越同级,顺序读写达6817/5680MB/s,SLC缓存策略提供约110GB空间,60℃满载无降速。跨平台兼容性与低TCO设计满足企业降本增效需求,验证了QLC在商用场景下的稳定优势。

  • 苹果藏了一手!M5 MacBook Pro隐形升级:SSD速度提升211%

    苹果在前不久正式推出了新款M5 MacBook Pro,不过在外观上缺乏明显变化,可能给人留下了苹果只是升级了M5芯片就完事”的印象。 然而最新的测试显示,其固态硬盘速度也有着大幅提升,对比M4 MacBook Pro,读写速度最高竟提升了211%。 根据Max Tech的对比测试,M5和M4 MacBook Pro在内部布局、单风扇和单热管散热方案上保持一致,都采用了两颗NAND闪存芯片以最大化SSD性能。 不过,在

  • Creators’ App迎来重大更新

    索尼与分秒帧联合推出云端影像创作平台ICE-Cloud,集成索尼先进影像技术与高效云端协作能力,为创作者提供从拍摄到后期全流程赋能。平台支持移动端、PC端及网页应用,实现素材自动上传、云端管理、在线审片和项目协同,打破时空限制,提升创作效率。通过Creators’ App连接相机与云端,实现即拍即传、异地实时协作,致力于打造新一代创意工作流。

  • OpenAI发布GPT-5.1:情商大涨 本周开始推送

    OpenAI正式推出GPT-5.1模型,以“智商与情商深度融合”为核心亮点。新模型优化推理能力,强化情绪价值与个性化交互,包含Instant与Thinking两大核心版本:Instant首次引入自适应推理功能,针对复杂任务延长思考时间,简单问题保持极速响应;Thinking版本智能分配思考时长,提升回答透彻度与通俗性。新增Auto功能自动匹配最佳模型,支持六种官方预设风格及精准微调。安全评估首次纳入心理健康与情感依赖维度,防范拟人化风险。付费用户可保留旧版三个月过渡期。

  • 立根中国,服务全球——LiteSSL 开放免费 TLS/SSL 证书,零门槛接入 HTTPS

    亚数TrustAsia推出LiteSSL公益项目,旨在解决HTTPS普及中TLS/SSL证书部署成本高、流程复杂等痛点。该项目提供免费、自动化证书服务,基于国产可信根证书实现全球兼容,通过本土化验证节点提升效率,并支持ACME协议实现一键部署。LiteSSL致力于构建开放安全生态,邀请开发者共同推动HTTPS成为互联网默认配置,筑牢数据传输安全基石。

  • 真我GT8 Pro阿斯顿马丁F1限量版将于11月10日正式开售

    真我GT8 Pro阿斯顿马丁F1限量版于11月10日10:00开售。该机保留GT8 Pro强大性能,融入F1经典元素,外观采用青绿色与银翼徽标设计,配备豪华包装盒及专属周边。UI深度定制,含开机动画、GT模式等。配置包括6.79英寸2K直屏、骁龙8 Gen5平台、7000mAh电池、120W有线与50W无线快充。后置5000万三摄组合,支持理光GR影像系统及多种胶片滤镜。具备防尘防水、超声波屏下指纹和电竞独显芯片R1,提升游戏体验。

  • 美团也有双11了,即时零售如何重构大促逻辑?

    双11又要来了,这段时间电商平台们的营销大战早已紧锣密鼓地铺开。不过要说最让兵法先生印象深刻的,却是一个意料之中的“新入局者”:今年双11,美团闪购以独立品牌的身份加入了这场电商行业的年终大考之中,将双11的战火从电商平台燃烧到了即时零售的领域。

今日大家都在搜的词: