117ccd1e6b4a788cdbfd7c1819e50c5d.gif 聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

WordPress 发布自动更新,修复了位于安装在500多万个网站上的 Jetpack 插件中的一个严重漏洞。

该漏洞是在一次内部安全审计中发现的,影响2012年11月发布的 Jetpack 2.0及后续版本中的 API 中。Jetpack 在安全公告中指出,“该漏洞可被网站作者用于操纵 WordPress 中的任何文件。”目前已发布102个 Jetpack 新版本缓解该漏洞。

虽然未有证据表明该漏洞已遭在野利用,但威胁行动者经常利用热门 WordPress 插件中的漏洞接管网站并实施恶意行为。

这并非Jetpack 漏洞首次导致 WordPress 强制安装补丁。

2019年11月,Jetpack 发布7.9.1版本,修复了该插件处理自2017年起(5.1版本)处理嵌入式代码方式中的漏洞。前不久,Patchstack 披露称付费版 Gravity Forms 插件中存在一个漏洞,可导致未认证用户注入任意 PHP 代码。该漏洞 (CVE-2023-28782) 影响所有自2.7.3及以下版本,已在2.7.4中修复。

代码卫士试用地址:https://codesafe.qianxin.com

开源卫士试用地址:https://oss.qianxin.com


推荐阅读

奇安信入选全球《软件成分分析全景图》代表厂商

WordPress 热门插件中存在漏洞,200多万网站受影响

PHP Everywhere 插件中存在严重RCE,影响数千个 WordPress 站点

30万美元:Zerodium 出3倍价格求 WordPress RCE exploit

2019年最吸引攻击炮火的 Web 框架:WordPress 和 Apache Struts

原文链接

https://thehackernews.com/2023/06/urgent-wordpress-update-fixes-critical.html

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

373688fe3d7d6f203b40bf3b33cb5ac7.jpeg

4282b6ad39a64664ed19b96e98a994a0.jpeg

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

   35cbe5c71dcc725ef2c30e805aa50820.gif 觉得不错,就点个 “在看” 或 "赞” 吧~

Logo

瓜分20万奖金 获得内推名额 丰厚实物奖励 易参与易上手

更多推荐