WordPress插件漏洞可致網站洩密 360首推臨時解決方案

2021-01-11 站長之家
首頁

 > 

傳媒

 > 

關鍵詞

 > 

360最新資訊

 > 

正文
WordPress插件漏洞可致網站洩密 360首推臨時解決方案

近日,360網站安全檢測平臺WebScan發布緊急安全警告:知名博客引擎WordPress多個插件存在SQL注入或跨站腳本執行漏洞,攻擊者藉此可以竊取網站核心數據,甚至利用這些網站實施釣魚掛馬攻擊。經360網站安全檢測對第三方應用識別引擎的分析研究,WordPress佔第三方可識別應用總數的39.5%,大量網站處於危險中。

360網站安全檢測服務網址:https://webscan.360.cn

據了解,WordPress是一種使用PHP語言和MySQL資料庫開發的博客引擎,因簡單易用且擁有豐富強大的插件而用戶眾多。而此次漏洞成因正是WordPress的三個插件出現了問題,波及使用WordPress搭建的網站。

圖1:bbPress存在SQL注入漏洞

經360網站安全檢測平臺分析,包括WordPress母公司Automattic出品的開源論壇程序bbPress、WordPress視頻播放插件HDWebplayer1.1都存在SQL注入漏洞。

圖2:利用工具滲透測試結果

同時,郵件工具SimpleMail plugin for WordPress 1.0.6及其他版本在實現上則存在跨站腳本攻擊漏洞,可被惡意利用執行腳本插入攻擊,查看後會在受影響站點的用戶瀏覽器中執行。其主要原因為電子郵件欄位「To」、「From」、「Date」、「Subject」傳遞輸入沒有正確過濾即用於顯示郵件。

由於上述漏洞影響廣泛,且官方尚未提供漏洞補丁,所以360網站安全檢測平臺在第一時間向旗下用戶發送警告郵件的同時,還推出了臨時解決方案,並建議廣大站長及用戶時刻關注WordPress廠商的主頁以獲取更新版本。

WorPress廠商主頁:

https://wordpress.org/

臨時解決方案:使用360網站安全檢測提供的防注入腳本工具:

https://webscan.360.cn/vul/view/vulid/64

https://webscan.360.cn/vul/view/vulid/87

同時,360網站安全檢測平臺WebScan也第一時間推出了SQL注入、跨站腳本攻擊漏洞的臨時防護工具,可有效攔截相關攻擊行為。

免責聲明:「站長之家」的傳媒資訊頁面文章、圖片、音頻、視頻等稿件均為自媒體人、第三方機構發布或轉載。如稿件涉及版權等問題,請與我們聯繫刪除或處理。稿件內容僅為傳遞更多信息之目的,不代表本網觀點,亦不代表本網站贊同其觀點或證實其內容的真實性,更不對您的投資構成建議。我們不鼓勵任何形式的投資行為、購買使用行為。

相關焦點

  • 簡單一招解決百分之九十wordpress網站木馬病毒問題
    簡單一招解決百分之九十wordpress網站木馬病毒問題幾乎每位站長都經歷過被掛馬的絕望。本文就來說說WordPress網站遇到掛馬情況如何處理,給出的方案十分簡單易懂,但是效果非常明顯。第一種方案:還原備份。(廢話!我要有備份還用看你這垃圾文章?!)
  • WordPress插件爆RCE漏洞,70萬網站曝險,已有黑客發動攻擊
    WordPress插件出現重大零時差漏洞,而且這次黑客發現得更早。芬蘭Wordpress網站託管公司Seravo本周發現黑客正在針對WP File Manager一項遠程程序代碼執行(RCE)漏洞對多家網站發動攻擊。
  • wordpress文章中文別名轉拼音或英文插件 Wenprise Pinyin Slug
    眾所周知,中文的連結對seo不太友好,所以今天WP迷給大家推薦一款wordpress中文轉拼音或英文的插件。這個需求也是比較常見的。
  • WordPress 5.0版本要不要更新升級,怕出問題請先看本文
    如果手癢請一定先備好網站備份,以防萬一。說到這,大家一定很好奇wordpress 5.0都更新了些什麼?一燈這就給大家介紹。WordPress 5.0更新有哪些新變化?相對於以前的更新,5.0不是打個補丁,補個漏洞那種小更新,而是直接多出來以下兩個內容。
  • Wordpress文章同步微信公眾號插件使用及比較
    一、可以使用的插件1、微信機器人高級版      該插件由我愛水煮魚大佬所寫,他在wordpress方面可以說的上資深人士,對網站優化很精通很到位。主要以PHP為主,並且接受有償優化網站,他所寫的微信機器人高級版適用於wordoress環境,但是對web環境要求較高(最新 5.0 版本,要求 Linux 伺服器,和 PHP 7.2 版本,以及伺服器支持 Memcached),因為我使用的虛擬伺服器,web環境為一件部署,雖然大部分條件滿足該插件的要求,但是因為伺服器不支持 Memcached,我在用多種方法安裝 Memcached失敗後,並且將
  • 360網站安全檢測平臺協助ShopEx修復高危漏洞
    360網站安全檢測平臺今日透露,該平臺近期協助ShopEx(商派)網上商店系統修復兩處高危漏洞,建議廣大採用ShopEx建站系統的電商網站儘快安裝補丁。據介紹,ShopEx漏洞由技術高手cond0r提交給360網站安全漏洞懸賞「庫帶計劃」,從而推動ShopEx快速修復了漏洞。
  • WP網站模板,怎樣非插件統計文章瀏覽量?怎樣調用熱點文章?
    在wordpress網站模板的開發中,有時候,我們需要調用wordpress網站的熱點文章,這裡的熱點文章不是我們在前面的章節中所介紹的那「熱評文章」,這裡的熱點文章,是指按照文章的閱讀量來進行排序的文章列表,有很多網站就把這種熱點文章做成了站內文章排行榜。那麼,我們怎樣才能在wordpress網站模板中添加熱點文章呢?下面,就聽我慢慢道來。
  • 吐血整理:碰到 WordPress 致命錯誤,如何一步一步解決
    下面我們詳細講解一下什麼是 WordPress 致命錯誤,我們怎麼一步一步定位它和解決它。什麼是 WordPress 致命錯誤就是網站平常訪問沒有問題,突然屏蔽成了白屏了,也可能因為使用不同的瀏覽器得到不同錯誤信息,比如在 Chrome 瀏覽器下顯示的 HTTP 500 錯誤:
  • WP菜鳥建站14:怎樣修改wordpress後臺的文章編輯器到舊版本?
    如果你是一個wordpress的老用戶,在你的wordpress網站升級到5.0版本以上後(現在是5.4版本了),你會發現一個非常不適應的東西——wordpress後臺的文章編輯器。在還沒有適應這個新潮的編輯器之前,我們最好還是恢復到wordpress的舊版編輯器,畢竟,我們這些認真做網站的wordpress站長們,也不是為了投那個一時之新鮮,網站的內容才是我們wordpress網站的靈魂。那麼,怎樣把我們的wordpress網站的新版文章編輯器修改成舊版編輯器?這裡,我們可以通過2種方法來實現。
  • 80%的flash網站將面臨打不開的風險|中企動力解決方案
    80%的flash網站將面臨打不開的風險|中企動力解決方案 最新消息:Adobe公司宣布, 2020 年 12 月 31 日,今年的最後一天,將是其旗下產品Flash Player
  • 360曝Win7漏洞威脅 可被植入勒索病毒甚至被監聽
    全球首例同時複合利用IE瀏覽器和火狐瀏覽器兩個0day漏洞的攻擊風暴悄然突襲。360公司宣布,360安全大腦捕捉到此次攻擊,並將其命名為「雙星」0day漏洞攻擊。稱疑似被半島APT組織所利用據介紹,「雙星」0day漏洞並不在Windows 7的修復範圍內,攻擊者完全可以憑藉該漏洞重擊所有使用Windows 7系統的計算機,像野火一樣蔓延至整個網絡,根據360安全大腦所監測到的惡意樣本,發現攻擊者使用組合兩個0day漏洞的惡意網頁進行攻擊,無論IE瀏覽器還是火狐瀏覽器打開都會中招
  • 360網站衛士提供免費防禦服務 可防DNS攻擊
    近日,面對紛繁複雜的網絡安全環境,國內最大的網絡安全廠商360公司發布新版「360網站衛士」服務,免費為網站提供DNS攻擊防禦、企業級DDOS防護、跨站注入漏洞攻擊防範等安全服務。目前,360網站衛士已幫助網站攔截3.5億次惡意攻擊,累計加速180億個頁面,強大的防護功能已成為中小站長的首選。
  • 快速集成WP資料庫清理中文插件wp-clean-up到主題
    很多站長使用wordpress建站程序發現網站久了,運行速度變慢,主要一部分原因是已經卸載的插件、主題等無用數據緩存在資料庫中冗餘……今天剛好用戶在L氪跡佛山SEO技術教程學習網留言說,自己的網站由於運行速度慢,導致用戶體驗不好,於是在搜尋引擎找了一些方法,推薦安裝wp-clean-up
  • 黑科技之Chrome插件推薦
    有人說沒有使用插件的 Chrome 只發揮了一半的功力谷歌上網助手谷歌上網助手:http://googlehelper.net推薦理由:國內無法訪問谷歌應用商店,這個插件可以解決這個問題,雖然無法訪問YouTube,但是使用Google搜索是沒有問題的具體安裝步驟如下:常用網站一鍵即達愛折騰的人對原生的東西總帶著天生的敵意,於是用以替代 Chrome 默認標籤頁的擴展總是受人追捧,Infinity 新標籤頁(pro)就是其中的佼佼者。
  • 魔獸世界懷舊服3.35Real Mob Health插件不能用解決方案
    魔獸世界懷舊服3.35Real Mob Health插件不能用解決方案 發布時間:20-02-21 10:41 來源:官方
  • WordPress 站點如何添加 Site Kit by Google 插件
    Site Kit by Google 插件是一個 Google 針對 WordPress 提供的平臺關聯性產品。經過一段時間的使用,感覺還是非常方便的,這篇文章就是能夠讓我們手把手的添加這個插件到你的 WordPress 站點中。
  • 360與飛騰聯手布局國產CPU生態
    360集團作為國內唯一「國家級」網絡安全解決方案公司,深耕網絡安全領域多年,憑藉世界級的漏洞挖掘及多年積累的網絡攻防實戰對抗經驗和能力,基於360安全大腦,依託技術創新、安全大數據及安全專家等核心能力,360集團無疑成為了眾多晶片廠商護航性能安全的不二之選。
  • 「360透視鏡」全面檢測手機漏洞
    近日,360公司推出國內首個安卓系統漏洞檢測應用「360透視鏡」(官網:https://shouji.360.cn/vulscanner.htm),它可以有效幫助用戶檢測手機安全漏洞,監測手機系統狀態,方便用戶針對漏洞及時採取相應防護措施。
  • 360保險進軍惠民保險 攜七大「保司天團」探索科技惠民解決方案
    來源:金融界網站9月21日,「惠保中國公益計劃「首站落地湖北,360保險聯合7家保險公司共同推出的「湖北城惠保」正式發布,作為湖北省首個普惠型補充醫療保險,「湖北城惠保」有效銜接了醫保,彌補醫保覆蓋不到的大額醫療費用保障缺口,市民一年僅需19元起,即可獲得最高300萬元的保障。
  • 強強聯手:360與飛騰立足國產CPU打響生態之戰
    360集團作為國內唯一「國家級」網絡安全解決方案公司,深耕網絡安全領域多年,憑藉世界級的漏洞挖掘及多年積累的網絡攻防實戰對抗經驗和能力,基於360安全大腦,依託技術創新、安全大數據及安全專家等核心能力,360集團無疑成為了眾多晶片廠商護航性能安全的不二之選。