首页 > 业界 > 关键词  > wordpress最新资讯  > 正文

WordPress上的PHP Everywhere插件曝出三个高危RCE漏洞

2022-02-12 14:59 · 稿源: cnbeta

Bleeping Computer 报道称:安全研究人员在 WordPress 的“PHP Everywhere”插件中发现了三个严重的远程代码执行(RCE)漏洞,导致全球超过 3 万个使用该插件的网站都受到了影响。据悉,该插件旨在方便管理员在页面、帖子、侧边栏、或任何 Gutenberg 块中插入 PHP 代码,并借此来显示基于评估的 PHP 表达式的动态内容。

Wordfence 安全分析师指出,CVSS v3 评分高达 9.9 的这三个漏洞,可被贡献着或订阅者所利用,且波及 2.0.3 及以下的所有 WordPress 版本。

首先是 CVE-2022-24663:

只需发送带有‘短代码’参数设置的 PHP Everywhere 请求,任何订阅者都可利用该 RCE 漏洞,并在站点上执行任何 PHP 代码。

其次是 CVE-2022-24664:

贡献者可借助插件的元框来利用该 RCE 漏洞,前提是创建一则帖子,添加一个 PHP 代码元框,然后进行预览。

然后是 CVE-2022-24665:

具有 edit_posts 权限、并可添加 PHP Everywhere Gutenberg 块的贡献者们,都可利用该 RCE 漏洞。

在易受攻击的插件版本中,PHP Everywhere 并未默认指定‘仅管理员权限’可用的安全设置,结果留下了这一隐患。

尽管后两个漏洞因需要贡献者的权限级别而不那么容易被利用,但首个漏洞还是让业界感到惊诧不已。

举个例子,只要某个用户在网站上以‘订阅者’的身份登录,便足以获得相应的权限来执行恶意 PHP 代码。

不论怎样,可在网站上执行任意代码,都可能导致整个站点被攻击者所接管 —— 这也是所有网站安全事故中最糟糕的一种情况。

截图(来自:Wordfence)

在 2022 年 1 月 4 日发现了上述漏洞字后,Wordfence 团队很快就向 PHP Everywhere 作者通报了此事。

厂商于 2022 年 1 月 10 日发布了 3.0.0 版安全更新,由于需要大量重写代码,所以版本号也发生了重大改变。

尴尬的是,尽管开发者行动迅速,但网站管理员普遍不怎么会定期更新其 WordPress 网站和插件。

由 WordPress.org 分享的统计数据可知,自 Bug 修复方案推出以来,3 万次安装中只有 1.5 万次更新了插件。

有鉴于此,考虑到三个 RCE 漏洞的严重性,我们在此强烈建议所有 PHP Everywhere 用户确保其已升级到最新可用的 3.0.0 版本。

需要注意的是,如果你在站点上使用了经典编辑器,则需要先卸载该插件、并找到替代解决方案,以在其组件上托管自定义的 PHP 代码。

因为 PHP Everywhere 的 3.0.0 版本仅支持基于 Block 编辑器的 PHP 片段,且作者不大可能致力于恢复落后的 Classic 功能。

举报

  • 相关推荐
  • 苹果督促用户更新iPhone:漏洞或致设备被控部分功能

    近日,苹果公司在其官网发布重要安全公告,紧急呼吁所有iPhone及iPad用户尽快将设备系统更新至最新版本。此次更新的核心目的是修复旧版系统中潜藏的两个极其复杂的WebKit安全漏洞,若用户未能及时响应,其设备或将面临严重的安全威胁。

  • GEO优化策略与落地建议用哪个工具好?AI引用来源分析网站推荐

    我们正处在一个由生成式人工智能驱动的深刻变革之中。以ChatGPT、文心一言、通义千问等为代表的大模型,正迅速从新奇工具转变为新一代的信息入口和决策助手。用户的搜索行为正从传统的“关键词匹配”,转变为与AI进行自然、开放的“智能对话”。在这一全新范式中,传统的搜索引擎优化(SEO)策略面临失效风险,品牌面临着一个前所未有的核心挑战:在AI的对话与回答�

  • 小学生跳蚤市场50元淘到茅台系杜撰:存在明显逻辑漏洞

    近日,一则小女孩在学校跳蚤市场仅花 50 元就淘到茅台酒的视频在网络上广泛传播,引发众多网友关注。视频画面中,一名男子询问女儿用 50 元在学校跳蚤市场买了什么,女儿从书包里陆续拿出零食、玩具后,竟掏出一瓶茅台酒,并表示这是送给爸爸的礼物。 此视频一经发布,迅速在网络上引发热议。 ​质疑者指出,该视频存在明显逻辑漏洞:茅台酒外包装完整且体积较�

  • 罗福莉回应AI天才少女标签:只是一个普通的研究者

    近日,北京大学更新了一期北大校友、小米MiMo大模型负责人罗福莉的最新访谈视频。视频中,罗福莉针对外界贴在她身上的“AI天才少女”标签作出回应。她坦言,为了获取关注度和注意力,人们往往会给某部分人打上刻板且具讨论话题性的标签,但她很快便不将其放在心上,认为自己只是一名普通平凡的研究者。

  • Swisse斯维诗十年聚力共赢,携手合作伙伴共拓大健康新未来

    12月8日,Swisse斯维诗在广州成功举办2025年合作伙伴大会,主题为“聚力共赢,稳健增长”。大会回顾了品牌进入中国市场十周年的发展历程,并展望未来。Swisse斯维诗坚持“真口碑、真有效、真安全”的品牌核心,通过发布新战略、分享实践经验等方式,向合作伙伴表达感谢,期待携手把握大健康领域新机遇。品牌在中国市场历经本土化运营、产品创新与多品牌布局,逐步成长为行业先锋,未来将继续深化消费者洞察,推动高质量增长。

  • 老年用户占三分之一!蚂蚁阿福月活跃用户超3000万

    今日,蚂蚁集团CEO韩歆毅在大湾区医疗健康创新大会上透露,旗下健康服务平台阿福”月活跃用户超3000万,日均健康咨询超1000万次。 该服务覆盖全国,三四五线城市用户占比55%,老年用户占三分之一。 据介绍,蚂蚁阿福依托蚂蚁医疗大模型,整合了健康问答、健康陪伴、健康服务三大核心功能。

  • 一枚“信赖勋章”,如何被小熊电器“种”在用户心里?

    文章指出,在消费分级与存量竞争常态下,中国制造业正从规模扩张转向深度价值创造。以“增品种、提品质、创品牌”战略为引领,一批标杆企业正以“用户信赖”为锚点,重塑制造业价值坐标。小熊电器等品牌通过过硬品质与精准创新,赢得消费者信任,其入选“2025中国制造·消费者信赖品牌”即为例证。信赖源于对细节的执着,如小熊养生壶采用全玻璃一体瓶身解决健康隐患。品牌凭借自有智能制造基地与严苛品控体系保障品质,并通过持续研发投入,精准捕捉并满足用户多元生活场景需求,从厨房电器扩展至母婴、个护等多场景生态,提供“品质生活+轻松可及”的体验。这为陷入同质化竞争的小家电产业提供了以用户心智为终局的进化路径。

  • “手搓”海尔冰箱爆火的背后,是用户在为场景体验买单

    这个冬天,东北冰缸大赛吸引了数亿人围观,后期延伸出的手搓“天然冰箱”更是实力出圈。从复刻十字门、对开门等“基础款”到五门等“高定款”,一个个创意手作在社交平台刷屏,南方网友在线追更,北方网友不断升级难度整“花活儿”,俨然成为了冬日最具烟火气的现象级话题。更有意思的是,不少手搓冰箱都贴的是“海尔标”,评论区里也是被“家有同款冰箱”刷�

  • 金士顿“BOSS价到”京东采销直播间 5折神券、金条豪礼引爆存储采购热潮

    京东与金士顿在3C数码直播活动中携手,以丰富福利和爆款产品为消费者送上新春科技好礼。直播重点推荐了金士顿全系外置存储与核心组件,覆盖多场景需求,配合多重优惠实现“BOSS价”。金士顿凭借从源头到售后的全链路保障体系,提供严格质检、领先技术与全球联保服务,确保产品极致稳定。双方长期合作,基于消费洞察与技术积累,共同打造定制化产品与双重服务体系,让消费者买得放心、用得安心。未来将持续深化战略协同,紧跟行业趋势,探索定制化服务方案,引领存储消费体验新升级。

  • 东北用户用冰块手搓“海尔冰箱”

    今年冬天,东北冰雕大赛火爆网络,除了传统冰雕,还流行起“手搓冰箱”风潮。网友们纷纷模仿海尔冰箱造型制作冰雕,从十字门到五门冰箱,细节逼真。这背后源于海尔冰箱在东北市场近半份额,以及其智能功能带来的便利。海尔冰箱通过智能APP管理食材、推荐菜谱,并搭载磁控保鲜技术,让食材保鲜更持久。此外,国家补贴政策落地,换购一级能效海尔冰箱最高可省1500元,成为年前囤货好时机。

今日大家都在搜的词: