分享好友 最新动态首页 最新动态分类 切换频道
黑客利用WordPress 插件中的提权0day攻陷网站
2024-12-27 10:22

编译:代码卫士

黑客利用WordPress 插件中的提权0day攻陷网站

黑客利用 “Ultimate Member” WordPress 插件中的 0day 漏洞 (CVE-2023-3460,通过绕过安全措施和注册恶意管理员账户,攻陷网站。

Ultimate Member 是一款用户资料和会员插件,便于在WordPress 网站上进行注册和构建社区,目前的活跃下载量超过20万次。

CVE-2023-3460的CVSS v3.1评分为9.8,影响 Ultimate Member 插件的所有版本,包括最新版本 v2.6.6。虽然开发人员最初尝试在版本 2.6.3、2.6.4、2.6.5 和2.6.6 中修复该漏洞,但仍然存在利用该漏洞的方法。开发人员表示将继续致力于解决余下漏洞并希望很快能够发布更新。

Ultimate Member 的一名开发人员指出,“自2.6.3版本开始,我们收到一名客户的报告后就开始着手准备与该漏洞相关的修复方案。版本 2.6.4、2.6.5、2.6.6部分修复了该漏洞,但我们仍然一起与 WPScan 团队致力于获得最佳结果。我们还收到了含有所有必要详情的报告。之前所有版本均易受影响,因此我们强烈建议将网站更新至2.6.6版本,并在未来持续更新,获得最近的安全和特性增强。”

攻击活动

Wordfence 的网站安全专家发现了利用该0day漏洞的攻击活动,并提醒称威胁人员利用插件的注册表单在账户上设置任意用户元值,利用该漏洞。更具体而言,攻击者设置 “wp_capabilities”用户元值,将用户角色定义为管理员,使其能够完全访问易受攻击的站点。

该插件具有用户本不应升级的密钥拦截清单;然而,Wordfence 表示,绕过该防护措施并不费力。

通过CVE-2023-3460 被入侵的 WordPress 站点存在如下指标

  • 在网站上出现新的管理员账户。

  • 使用用户名 wpenginer、wpadmins、wpengine_backup、se_brutal、segs_brutal。

  • 日志记录显示已知的 IP 地址访问了 Ultimate Member 注册页面。

  • 日志记录显示来自146.70.189.245、103.187.5.128、103.30.11.160、 103.30.11.146和172.70.147.176的访问。

  • 用户账户的邮件地址与 “exelica.com” 存在关联。

  • 在网站上安装新的 WordPress 插件和主题。

由于该严重漏洞仍未修复且易遭利用,因此 WordFence 建议立即卸载 Ultimate Member 插件。WordFence 公司解释称,甚至是专门开发以保护客户免遭威胁的防火墙规则也并未涵盖所有潜在的防火墙规则,因此在厂商解决该问题之前删除插件是唯一稳健的措施。

如果网站已遭攻陷,那么基于上述分享的 IoC 而言,删除该插件将不足以缓解风险。在这种情况下,网站所有人必须运行完整的恶意软件扫描,找到攻陷根因如恶意管理员账户和任何后门。

代码卫士试用地址:https://codesafe.qianxin.com

开源卫士试用地址:https://oss.qianxin.com


推荐阅读

奇安信入选全球《静态应用安全测试全景图》代表厂商

奇安信入选全球《软件成分分析全景图》代表厂商

WordPress 紧急修复影响数百万网站 Jetpack 插件中的严重漏洞

WordPress 热门插件中存在漏洞,200多万网站受影响

PHP Everywhere 插件中存在严重RCE,影响数千个 WordPress 站点

30万美元:Zerodium 出3倍价格求 WordPress RCE exploit

原文链接

https://www.bleepingcomputer.com/news/security/hackers-exploit-zero-day-in-ultimate-member-wordpress-plugin-with-200k-installs/

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

最新文章
超逼真美女写真生成:最强AI工具评测与实用攻略
5. DeepArt DeepArt是另一个输出高质量逼真图像的强大工具。它利用深度学习算法,将图片转化为艺术画作,风格多样,结果令人惊艳。尽管种类选择丰富,但其绘制时间相对较长,用户需要耐心等待。总的来说,各个工具各有优劣,用户可以根据个
谷歌商店国际服(Google Play 商店)
谷歌商店国际服免费下载,一款为玩家带来丰富多样紫云的手机应用商城。在这里,玩家动动手指即可搜索到自己感兴趣的。类型丰富,超多的资源实时推送,免费分享,一键即可下载畅玩。绿色安全,无广无毒,随时随地查看,乐趣满满。1、谷歌商
筑梦青春志在四方 规划启航职引未来——第二届全国大学生职业规划大赛成长赛道校内选拔总决赛圆满完成
2024筑梦青春志在四方规划启航职引未来为了增强我校学生职业规划意识,指导学生及早做好就业准备,以择业新观念打开就业新天地,促进高质量充分就业。2024年12月12日,我校举办了第二届全国大学生职业生涯规划大赛成长赛道校内选拔总决赛。
蜂鸟风神系统_雷神推出“蜂鸟屏”:为游戏玩家提供卓越视觉享受古代知名地点,今朝更名换姓,居然可以这样
如今的游戏本市场竞争激烈,各大品牌在硬件配置上的差异越来越小,甚至出现了严重的同质化现象为了在众多产品中脱颖而出,许多厂商开始从屏幕质量方面寻求突破一块优质的屏幕不仅能让玩家享受到更加流畅和细腻的视觉效果,还能显著提升整体
腾讯广告投放平台下载安装?腾讯广告投放平台助手
腾讯广告投放平台助手安装步骤及使用介绍摘要:腾讯广告投放平台助手是腾讯推出的一款帮助广告主快捷管理腾讯广告投放的工具。本文将为大家介绍如何下载安装腾讯广告投放平台助手,以及使用方法和注意事项。一、下载安装腾讯广告投放平台助
微信小程序怎么制作自己的程序(微信小程序怎么制作自己的程序店铺)
3.第二,点击顶部导航栏的[小程序开发]按钮,点击[工具]按钮。可以看到,开发工具提供Windows 32位、Windows 64位和 Mca 三个版本。可根据实际情况,选择适合自己电脑的开发工具。4.第三,安装后,就可以直接启动开发者工具。如果是首次启
巴伦周刊发布美国智能投顾平台排行榜
我们已经进入变革阶段近十年Betterment在2010年推出了其自动化投资服务。在几年内,“智能投顾”已经威胁并开始颠覆金融业,就像亚马逊颠覆零售业一样。复杂的算法可以为大众提供个性化的投资组合建议,并且收费是人类投顾的四分之一。在我
逾期会如何影响信用记录和个人信用评分
是一种便捷的分期付款服务旨在帮助使用者解决短期资金需求。倘若使用者未能按期还款即发生逾期情况这不仅会增加额外的成本更会对个人信用记录产生负面作用。逾期记录一旦进入个人信用报告将成为未来信贷活动中的一大障碍。信用评分是金融机
线上SEO揭秘,揭秘神秘面纱,导航网站优化高效之路
线上SEO并非神秘,实则是一门科学。本文深入解析SEO原理,揭秘优化技巧,助您掌握网站优化之道,提升网站排名,实现网络营销目标。随着互联网的快速发展,(搜索引擎优化)已经成为企业、个人网站提高网站排名、提升品牌知名度的必备手段,
韩漫免费阅读全集漫画——一款提供海量韩漫资源的阅读 APP
在这个数字化的时代,漫画作为一种受欢迎的文化形式,已经走进了人们的生活。对于喜欢看漫画的人来说,能够免费阅读全集漫画无疑是一件令人兴奋的事情。今天,我要向大家介绍一款名为“韩漫免费阅读全集漫画”的阅读 APP,它为用户提供了海
相关文章
推荐文章
发表评论
0评