首页 > 业界 > 关键词  > tagDiv最新资讯  > 正文

因tagDiv插件漏洞,数千个WordPress网站遭到黑客攻击

2023-10-10 17:42 · 稿源:站长之家

文章概要:

以下是对文章的三个要点总结:

1. WordPress网站中的tagDiv Composer插件存在跨站脚本(XSS)漏洞,已经被恶意利用。

2. 恶意代码让网站访问者被重定向到各种诈骗网站。

3. 自2017年以来,一个被称为Balada的持续攻击者已经利用该漏洞控制了超过100万个网站。

站长之家(ChinaZ.com) 10月10日 消息:近日,数千个使用 WordPress 内容管理系统的网站遭到黑客攻击。该攻击者利用了名为 tagDiv Composer 的热门插件中的一个最近修补的漏洞,向网页注入恶意代码。

据了解,存在漏洞的 tagDiv Composer 插件是使用 WordPress 主题 Newspaper 和 Newsmag 必须的组件。这两个主题在 Theme Forest 和 Envato 市场上累计下载量已超过15.5万。该漏洞被追踪为 CVE-2023-3169,属于跨站脚本(XSS)漏洞类型,使攻击者能够向网页注入恶意代码。这一漏洞的严重程度评级为10分制的7.1分。tagDiv Composer4.1版本对其进行了部分修复,4.2版本实现了完整修复。

黑客,代码,程序员

图源备注:图片由AI生成,图片授权服务商Midjourney

据安全研究人员 Denis Sinegubko 发布的文章,攻击者正在利用该漏洞向网页注入脚本,将访问者重定向到各种诈骗网站。这些重定向链接通常推送假冒技术支持、欺诈彩票中奖信息,以及推送通知骗局,后者通过展示假验证码对话框骗用户订阅推送通知。

Sinegubko 所在的安全公司 Sucuri 自2017年开始跟踪该恶意软件运动,并将其命名为 Balada。Sucuri 估计,在过去6年中,Balada 已成功控制超过100万个网站。

仅上个月,Sucuri 就检测到 Balada 注入代码影响了超过1.7万个网站,几乎是之前一个月的两倍。超过9千个新的感染都是通过利用 CVE-2023-3169漏洞实现的。

Balada 攻击者一直试图获取所入侵网站的持续控制权。最常见的方式是注入可创建管理员权限账户的脚本。如果真正的管理员只删除重定向脚本而保留假冒的管理员账户,攻击者就可以利用管理权限再次添加恶意重定向脚本。

使用 WordPress 主题 Newspaper 或 Newsmag 的网站管理员应仔细检查自己的网站和事件日志,寻找感染的迹象。正如前文所述,Balada 攻击者试图获取对入侵网站的持续访问权限。除删除添加的恶意脚本外,还有必要检查后门代码和任何管理员账户的添加情况。

举报

  • 相关推荐
  • 网友家狗狗爱追车咬人 遂想出天才发明:攻击奔跑只能二选一

    近日,一位爱养狗的网友发明了一种神器,遭全网跟风模仿。 网友表示,自己家里养了几只狗,但因为农村基本很少关门,狗狗们总是爱跑出去,看到路人骑车路过还会疯狂追咬。 于是他突破奇想,发明了一种狗狗限速器,该限速器一般携带在脖子上的棍状物体,既可以让狗自由活动,又追不到咬不到人。

  • Token是风口,Harness是风向

    “模型是引擎,Harness是把引擎变成整车的工程,发动机决定上限,Harness决定能不能跑、跑多远、跑多稳。” 在2026年4月28日的腾讯云城市峰会重庆站上,腾讯集团副总裁、政企业务总裁李强对AI重塑产业场景进行了如此诠释。 基于此,腾讯云升级全栈企业级Agent产品能力,首发ClawPro专有云版、Agent Memory、Agent Storage等多款产品,依托大模型+Harness全链路的“整车交付”能力,�

  • 钉钉AI录音卡变身充电宝!DingTalk A1 Pro正式发布:1299元 录音+充电两不误

    钉钉正式发布AI硬件家族新成员DingTalk A1 Pro,售价1299元,今日在天猫钉钉官方旗舰店开售。 这款产品在AI录音卡片的基础上集成了2980mAh大电池,支持为手机反向充电,已通过新国标3C认证。 DingTalk A1 Pro延续了前代A1的AI录音核心能力,同时在续航和实用性上做了大幅扩展,连续录音时长达到180小时,待机可达180天,对频繁出差的商务用户而言,半年不充电也能随时待命。当手�

  • 皇冠CAD2026 R3、工业造型软件CrownStyling及工业母机正向设计平台IMDP发布会圆满召开

    2026年4月28日,华天软件举办发布会,推出完全自主研发、云原生架构的三维CAD平台——皇冠CAD2026R3、工业造型软件CrownStyling及工业母机正向设计平台IMDP。皇冠CAD2026R3在六大维度实现超50项更新,可处理亿级面片大型装配体;CrownStyling填补国产工业造型设计空白,具备曲面设计、逆向建模等核心能力;IMDP平台填补我国工业母机全流程正向设计空白。目前,皇冠CAD已服务超600家企业,注册用户突破50万。

  • 重磅!佰维Mini SSD荣膺爱迪生铜奖,全球荣誉版图再扩张

    近日,被誉为“科技界奥斯卡”的爱迪生奖颁奖典礼在美国佛罗里达州举行。佰维存储凭借其创新研发的超小型Mini SSD斩获爱迪生奖铜奖,成为唯一获奖的中国存储企业。这一荣誉彰显了佰维在存储领域的颠覆性创新和行业领导力,更展示了中国存储企业在国际舞台上的硬科技实力。

  • 极光月狐亮相Neudata香港峰会:另类数据透视中国市场的“隐形信号”

    近日,全球另类数据顶级盛会Neudata香港峰会落幕。中国另类数据领军者月狐数据受邀参展,与全球顶尖投行、对冲基金及量化巨头交流,展示其在复杂市场挖掘Alpha的硬实力。峰会核心演讲中,月狐数据产品总监刘洋航分享了如何利用高频底层信号在财报发布前精准预测企业表现,并展示了从注意力、使用度到转化的分层模型,穿透流量泡沫直达经营本质。基于另类数据构建的因子在A股和港股市场表现出卓越超额收益。月狐数据通过线上、线下、支付及社交舆情四大维度,覆盖600+上市公司,将碎片化信号转化为金融指标,助力投资者在财报发布前建立精准预期,传递了以高频、精准、全维度数据锁定中国市场确定性的清晰信号。

  • openJiuwen开源社区首发「Coordination Enginnering」 让智能体从「单兵作战」到「精锐团队」

    华为支持的openJiuwen开源社区旗下JiuwenClaw发布重大更新,率先提出“协同工程”新范式,支持多智能体自主分工、高效沟通与无缝协作,并推出Team Skills系列能力和共享平台,标志着AI Agent从“单兵作战”进入“精锐团队”新阶段。该更新实现了多智能体自主协同,稳定性高,无需人工干预。同时,社区发布业界首个面向多Agent协作的标准化能力包规范,支持Skills自主演进,形成“协同—沉淀—共享—进化”的完整闭环,已在金融、办公、科研等领域落地实践,推动AI从“超级个体”走向“精锐团队”。

  • AI日报:豆包披露付费订阅方案;OpenAI发布GPT-5.5Instant;苹果手机支持第三方AI模型

    今日AI领域动态:豆包推出月费68-500元三档付费订阅,推进商业化;OpenAI发布GPT-5.5 Instant,取代5.3成为ChatGPT默认模型;苹果iOS 27或支持第三方AI模型,打破封闭生态;淘宝“答题免单”上线,首次加入AI试穿玩法;魔形智能完成数亿元Pre-A轮融资,布局Token基础设施;谷歌神秘项目“Remy”曝光,打造24小时AI助教;谷歌推出Gemini Ultra Lite新订阅服务,填补中高端市场空白;ChatGPT上线广告主平台,AI商业化迎来分水岭。

  • 以创新,迎挑战,赴新程—— 皇冠CAD(CrownCAD)2026 R3、工业造型软件 CrownStyling 及工业母机正向设计平台 IMDP 发布会,与您相约!

    面对市场竞争加剧、技术迭代加速、社会需求多元升级的时代浪潮,中国制造向中国智造的每一步跨越都需直面挑战。华天软件作为同行者,以完全自主的云原生三维CAD——皇冠CAD(CrownCAD)为核心,助力制造企业拥抱创新。该平台具备完全自主的底层几何建模引擎与约束求解器,实现安全可控;依托全栈云原生架构,深度融合AI,智能赋能一步到位;拥有领先的PLM能力,设计与管理无缝协同。此次2026R3版本及工业造型软件CrownStyling、正向设计平台IMDP的发布,更在高级曲面造型、大型装配性能、PLM集成协同、三维模型即时审阅编辑、AI开发生态及工业母机自主设计根基等方面实现突破,旨在以国产根技术,助力制造业在时代变革中抢抓机遇、实现高质量突破。

  • 基于安卓17 Beta 2 小米澎湃OS开发者预览版发布:支持小米17等三款机型

    今日,小米澎湃OS官微宣布,基于Android 17 Beta 2的小米澎湃OS开发者预览版发布。 即日起,开发者可使用小米17 Ultra、小米17 Ultra徕卡版、小米17尝鲜适配。 因安卓安全补丁适配原因,小米17 Ultra、小米17 Ultra徕卡版仅支持OS3.0.303.0.WPACNXM版本升级,小米17仅支持OS3.0.306.0.WPCCNXM版本升级。

今日大家都在搜的词: