首页 > 业界 > 关键词  > wordpress最新资讯  > 正文

安全人员发现去年可利用的WordPress插件漏洞数量爆炸性增长

2022-01-14 07:55 · 稿源: cnbeta

去年安全分析人员发现可利用的WordPress插件漏洞的数量爆炸性增长。来自RiskBased Security的研究人员报告说,他们发现在2021年,WordPress插件漏洞的数量增加了三位数。

据报道,在2021年底,有10359个漏洞影响第三方WordPress插件,其中,2240个漏洞是在去年披露的,与2020年相比,漏洞数量增加了142%。更糟糕的是,在这些额外的WordPress插件漏洞中,超过四分之三(77%)是已知的、公开的漏洞。

报告发现,有7592个WordPress漏洞可被远程利用,7993个漏洞有公开利用,4797个WordPress漏洞有公开利用,但没有CVE ID。换句话说,依靠CVE组织无法得知60%公开的WordPress插件漏洞。

根据RiskBased团队的说法,对新出现的WordPress攻击面的正确反应是,从根据风险对组织的重要性来确定资源的优先次序,转而关注最容易被利用的漏洞。平均而言,所有WordPress插件漏洞的CVSSv2得分是5.5,根据许多当前的虚拟机框架,这充其量被认为是一个中等风险,但是使用WordPress的企业不能让这些容易被威胁者利用的机会陷入积压的补丁中。

该小组指出,1月10日网络安全和基础设施安全局(CISA)对约束性操作指令的更新,概述了针对联邦网络的漏洞和积极威胁。该更新同样将容易利用的漏洞置于CVSS分数较高的漏洞之上,这表明,恶意行为者并不青睐CVSS严重性高的漏洞,而是选择那些他们容易利用的漏洞。

举报

  • 相关推荐
  • 因tagDiv插件漏洞,数千个WordPress网站遭到黑客攻击

    数千个使用WordPress内容管理系统的网站遭到黑客攻击。该攻击者利用了名为tagDivComposer的热门插件中的一个最近修补的漏洞,向网页注入恶意代码。除删除添加的恶意脚本外有必要检查后门代码和任何管理员账户的添加情况。

  • WordPress.com宣布面支持Mastodon等联合平台 用户互动增强

    日前WordPress.com宣布全面支持Mastodon等联合平台,为博客所有者提供更多互动和互联的机会。自动化技术公司Automattic早前收购了一款插件,允许WordPress博客在去中心化社交网络联合平台中关注,这一功能升级已成为现实。这一功能的推出将使WordPress.com博客在Mastodon和其他联合平台上获得更多的曝光和关注,加强了用户之间的互动和连接,为博客领域带来了一次革命性的变革。

  • AI研究人员发现了主要大语言模型中关键漏洞 可低成本复制

    大型语言模型如ChatGPT和Bard在全球范围内引起了广泛的关注,众多公司投资数百万美元用于开发这些人工智能工具一些领先的AI聊天机器人的估值已达到了数十亿美元。这些LLM主要被应用于AI聊天机器人,它们通过整合互联网上的大量信息来学习和为用户提供请求的答案,这些请求通常被称为“提示”。”这项研究为我们提醒了虽然AI技术带来了巨大的机会,但也伴随着一系列潜在的威胁,因此必须谨慎行事。

  • 研究人员发现使用少见语言即可绕过GPT-4的限制

    布朗大学的计算机科学研究人员发现了OpenAI的GPT-4存在的安全性问题。通过使用不常见的语言,如祖鲁语和盖尔语,他们成功绕过了GPT-4的限制性设置。尽管他们意识到这一研究可能会给网络犯罪分子提供想法,但他们仍然认为将这一漏洞公之于众是必要的,因为利用现有的翻译API轻松实施这些攻击,因此那些试图绕过安全防护的恶意行为者最终会发现这一漏洞。

  • Odin:一个利用GPT-4技术从数据中生成知识图谱的插件

    GitHubRepo上的一个名为Odin的新项目引起了业界的广泛关注。该项目的主要功能是利用GPT-4技术从用户的数据中生成知识图谱。这是Obsidian社区一个非常有前景的插件。

  • 韩国研究人员开发小样本学习模型,仅凭脑波数据就能发现人的意图

    韩国Daegu科技大学机器人与机械工程系的SanghyunPark教授领导的研究团队宣布,他们已经成功开发了一种小样本学习模型,仅需少量信息就能够准确分类脑波。这一突破性的研究可能会对未来与脑波相关的研究产生积极影响。这一研究的突破性将有望在未来的医疗和脑机接口领域产生深远的影响,为更好理解和应用脑波数据打开了新的可能性。

  • iOS版密码管理器1Password升级,为苹果iPhone/iPad添加Passkey支持

    密码管理软件1Password更新了其iOS应用程序,为iPhone和iPad用户增加了保存和使用Passkey功能。这一功能是苹果在iOS17系统中向第三方应用扩展的一种无密码身份验证方式。随着谷歌、TikTok和GitHub在今年夏天开启了Passkey功能,全球数十亿人现在有机会采用这项令人兴奋的技术。

  • 聚焦“发现之美、守护自然之美”,逸仙电商持续创造美的价值

    作为一家年轻而富有活力的美妆公司,逸仙电商始终秉持着“发现女性之美、守护自然之美”的品牌公益理念。从品牌初创起,逸仙电商便聚焦于可持续发展、关注女性成长等领域,以公益行动坚守美的信条,致力于将善意之美传播向更远的地方。逸仙电商一直秉持“用科技、专业的力量,持续发现美、守护美、创造美”的公益愿景,今年 3 月到 7 月,逸仙电商联合中国妇基�

  • DeepMind研究人员发现,深度学习模型在图像和音频压缩方面表现出色

    Google旗下的人工智能子公司DeepMind发布的一项研究表明,大型语言模型除了在文本数据处理方面表现出色之外具备出色的图像和音频数据压缩能力。这一发现为重新审视LLMs的潜力提供了新的角度。这表明LLMs的性能与数据集的大小有关,压缩率可以作为评估模型对数据集信息学习的指标。

  • 万能AI编程工具包插件Sidekick 提供个化编程帮助

    SidekickAI是一款强大的VisualStudioCode扩展,旨在帮助开发人员更快速、更高效地编写代码、提出问题和发现错误。它由GPT-4引擎提供支持,为开发者提供高效、便捷的编程体验。这些核心功能使SidekickAI成为了开发人员的得力助手,能够加速编码过程、提高代码质量,并提供了智能工具来解决复杂的开发任务。

今日大家都在搜的词: