
下面WordPress教程专栏将向大家介绍三个WordPress插件中发现高危漏洞的情况。希望对有需要的朋友有帮助!
研究人员在三种WordPress插件中发现了高危漏洞。
最近,WordPress安全公司Wordfence的研究人员发现了一个严重的漏洞,该漏洞可以在三个不同的WordPress插件上工作,并且已经影响了超过84,000个网站。此漏洞的执行代码被跟踪为CVE-2022-0215,这是一种跨站点请求伪造(CSRF)攻击。通用安全漏洞评分系统(CVSS)给它打了8.8分。

2021年11月5日,Wordfence的情报团队首次在登录/注册弹出插件中发现了这一漏洞,并启动了披露程序。几天后,他们在Cart Woocommerce (Ajax)插件和wait list Woo Commerce(Back in Stock Notifier)插件中发现了同样的漏洞。通过此漏洞,攻击者可以通过欺骗站点管理员执行操作来更新受攻击网站上的任何站点选项。
攻击者通常会请求触发AJAX操作并执行该功能。如果攻击者能够成功诱骗站点管理员执行点击链接或浏览网站等操作,并且管理员已经通过目标站点的身份验证,则请求将被成功发送,操作将被触发,这将允许攻击者更新网站上的任何选项。
攻击者可以利用这个漏洞,将网站上的“users_can_register”选项更新为OK,并将“default_role”设置(用户在博客上注册的默认角色)设置为管理员,那么他就可以在被攻击的网站上注册为管理员,并完全接管。
Wordfence团队报告了影响Xootix维护的三个插件:
登录/注册弹出插件(超过20,000次安装)
侧面购物车Woocommerce(Ajax)插件(超过4000个安装)
waitwoo commerce(库存恢复通知)插件(超过60,000次安装)
这三个XootiX插件的初衷是为WooCommerce网站提供增强功能。登录/注册弹出窗口插件允许您在标准网站和运行WooCommerce插件的网站上添加登录和注册弹出窗口。waitwoocommerce插件允许你添加产品等待列表和缺货通知。Side Cart Woocommerce插件通过AJAX提供支持,因此可以在网站的任何地方使用购物栏。
针对该漏洞,Wordfence团队特别提醒WordPress用户,一定要检查自己网站上运行的版本是否已经更新到这些插件可用的最新补丁版本,即登录/注册弹出插件2.3版、Waitlist Woocommerce插件2.5.2版、Side Cart Woocommerce插件2.1版。
就是这些WordPress插件存在高危漏洞!更多详情请关注国外主机评测其他相关文章!
此前《七大罪》曾有几集过渡剧情的特番,而关于第二季动画的消息日前也已经公布,动画将在明年1月上映,届时将直面世纪霸权紫罗兰了。而关于第二季的内容,按照漫画进度十诫也将悉数登场,而在此前还未登场过的七大罪之一傲慢之罪艾斯卡诺也准备出场了,目前为其配音的声优则是组长杉田智和。按照漫画剧情来看第二季如果要把故事完全展开的话,那么半年番基本上是妥妥的了!距离7月22日已经越来越近,这个日期既是《魔法少女奈叶》剧场版的首映日也是《周刊文春》准备爆料某知名声优恋爱的日子。而鉴于此前种种迹象,这位声优是水树奈奈的可能性已经十分的大,而最近又有一件事情基本上要坐实这个猜想。
作为重点关注的对象水树奈奈确定将在7月22日做客花江夏树、日高里菜主持的广播节目,并将在节目上有重大发表,要我说当一切巧合的事都汇聚在一起,就已经不再是巧合了,关于节目上的重大发表怕不是就是奈奈酱恋爱的消息。不过呢,对于声优界的御三家来说年龄确实不小了,若是能得到幸福,对于粉丝们来说也是个不错的消息。至于具体究竟会是谁呢?还是耐心等到22日再说吧!最近几日,日本电影方面《银魂》真人版以及《口袋妖怪》的新剧场版双双上映,然而在pokemon情怀下,《银魂》的票房虽然不错但还是败给了pokemon。
在周末首日票房方面,pokemon强势登顶,而《银魂》则排在了第三位,以至于导演福田雄一在推特上发文鼓励粉丝们去贡献电影票,不过讲真的,《银魂》真人版有如此收获已经算不错的了,pokemon一路走来已经20年,伴随了无数人的童年,这次剧场版又是回到故事的原点,所以票房登顶并不算意外!七月新番《异世界食堂》虽然作为美食番放在了深夜进行放送而颇有报复社会的意思,但是这丝毫没有阻挡观众对其的好评。
该作在niconico上放送第二话之后,好评率可以说高达98.8%,俨然要成为本季霸权的感觉,不过呢,理性的分析下,这部番本身以美食为主,但也隐含了人与人奇妙邂逅的故事线,单元剧形式下想要争夺霸权还是有点困难的,从题材内容来说更吸引看番多年又或是年龄较大的观众,年轻一点的可能就不太能静下心看这种节奏较慢的动画!