与我们合作

专注信息安全领域产品研发,致力于为政府、军工等涉密单位及其它企事业单位提供专业的信息安全产品、解决方案、技术顾问咨询等服务。

有关于信息安全领域及文件加密的问题和我们谈谈吗?

您可以填写右边的表格,让我们了解您的项目需求,我们将会尽快与你取得联系。当然也欢迎您致电我们400电话。

您也可通过下列途径与我们取得联系:

地 址:厦门市集美软件园三期 C08栋 19F

电 话:400-666-0170 / 0592-2565820

官 网:www.tipray.com

客户服务:sales@tipray.com

市场合作:market@tipray.com

快速提交您的需求 ↓

黑客利用WordPress插件漏洞控制数百万网站

发布时间:2023-06-09 来源: 浏览次数:1779次

近期,黑客频繁利用WordPress插件中的关键漏洞,从而控制数百万个网站。持续的攻击针对WordPress cookie 同意插件中的未经身份验证的存储跨站点脚本 (XSS) 漏洞,该插件具有超过 40,000 个活动安装。

在 XSS 攻击中,威胁参与者将恶意 JavaScript 脚本注入易受攻击的网站,这些脚本将在访问者的 Web 浏览器中执行。影响可能包括未经授权访问敏感信息、会话劫持、通过重定向到恶意网站感染恶意软件或完全破坏目标系统导致数据泄露

发现这些攻击的 WordPress 安全公司 Defiant 表示,该漏洞还允许未经身份验证的攻击者在运行未修补插件版本(最高并包括 2.10.1)的 WordPress 网站上创建流氓管理员帐户。

此次攻击活动中利用的安全漏洞已于 1 月份通过 2.10.2 版的发布进行了修补。“根据我们的记录,该漏洞自 2023 年 2 月 5 日以来一直受到频繁攻击,但这是我们所见过的针对它的最大规模数据泄露攻击,”威胁分析师 Ram Gall 表示。“自 2023 年 5 月 23 日以来,我们已经阻止了来自近 14,000 个 IP 地址的近 300 万次针对超过 150 万个站点的攻击,并且攻击仍在继续。”

上周,威胁行为者也开始探测运行 Essential Addons for Elementor 和 WordPress Advanced Custom Fields 插件的 WordPress 网站。这些攻击始于发布证明概念 (PoC) 漏洞之后,该漏洞允许未认证的攻击者在重置管理员密码并获取特权访问后劫持网站。

(新闻来自:嘶吼RoarTalk)

推荐新闻

特斯拉起诉前员工盗取并泄露公司内部数据

2018-06-21

本周三,据美国内华达州联邦法庭公布的诉讼文件显示,特斯拉起诉了一名前员工,称其盗取了该公司的商业机密并向第三方泄露...

西北工业大学遭受境外网络攻击,数据防泄密该怎么做?

2022-06-24

6月22日,西北工业大学发布声明称近期该校电子邮件系统遭受网络攻击,包括通过电子邮件系统以科研评审、答辩邀请和出国...

IT企业如何应对数据泄密危机?【天锐绿盾解决方案】

2023-11-16

行业需求背景 随着信息技术的快速发展,软件IT行业面临着前所未有的数据安全挑战。黑客攻击、病毒传播、内...

“百度外卖”平台被非法侵入,4900万元额度被篡改

2018-01-31

“百度外卖”平台系统被非法侵入,4900余万元额度被篡改,直接消费损失30余万元。北京青年报记者1月29日上午获悉...

【天锐绿盾答疑】常见的数据泄露途径有哪些?

2023-04-11

现在越来越多的企业开始向数字化经济发展改变,随之而来的是数据安全问题不断出现。数据泄露作为危害数据安全的主要形式,...

Copyright ©2006-2026 厦门天锐科技股份有限公司

在线
客服

在线客服服务时间:24小时

客服
热线

400-666-0170
0592-2565820
7*24小时客户服务热线