<kbd id="afajh"><form id="afajh"></form></kbd>
<strong id="afajh"><dl id="afajh"></dl></strong>
    <del id="afajh"><form id="afajh"></form></del>
        1. <th id="afajh"><progress id="afajh"></progress></th>
          <b id="afajh"><abbr id="afajh"></abbr></b>
          <th id="afajh"><progress id="afajh"></progress></th>

          PHP Everywhere 三個(gè) RCE 漏洞威脅大量 WordPress 網(wǎng)站

          共 1040字,需瀏覽 3分鐘

           ·

          2022-02-13 12:45

          技術(shù)編輯:61丨發(fā)自 思否編輯部
          公眾號(hào):SegmentFault



          PHP Everywhere 是一個(gè)開源的 WordPress 插件,它允許 WordPress 管理員在頁(yè)面、帖子、側(cè)邊欄或任何 Gutenberg 塊中插入 PHP 代碼,并使用它來(lái)顯示基于評(píng)估的 PHP 表達(dá)式的動(dòng)態(tài)內(nèi)容。


          近日 Wordfence 安全研究員發(fā)現(xiàn) PHP Everywhere 存在三個(gè) RCE 漏洞,三個(gè)漏洞的 CVSS 評(píng)分全都達(dá)到 9.9(最高分 10 分),將會(huì)影響 2.0.3 及后續(xù)所有 WordPress 版本。


          它們是 CVE-2022-24663、CVE-2022-24664 和 CVE-2022-24665。


          目前全球有超過(guò) 3 萬(wàn)個(gè)網(wǎng)站使用該插件,攻擊者可以利用該插件在受影響的系統(tǒng)上執(zhí)行任意代碼,大量 WP 網(wǎng)站面臨風(fēng)險(xiǎn)。


          三個(gè)漏洞的簡(jiǎn)短描述如下:


          • CVE-2022-24663 ?– 遠(yuǎn)程代碼執(zhí)行漏洞,任何訂閱者都可以利用該漏洞發(fā)送帶有“短代碼”參數(shù)設(shè)置為 PHP Everywhere 的請(qǐng)求,并在站點(diǎn)上執(zhí)行任意 PHP 代碼。

          • CVE-2022-24664 ?– 貢獻(xiàn)者可以通過(guò)插件的元框利用的遠(yuǎn)程代碼執(zhí)行漏洞。攻擊者會(huì)創(chuàng)建一個(gè)帖子,添加一個(gè) PHP 代碼元框,然后預(yù)覽它。

          • CVE-2022-24665 ?– 具有“edit_posts”功能以使用 Gutenberg 塊的貢獻(xiàn)者可以利用的遠(yuǎn)程代碼執(zhí)行漏洞。易受攻擊的插件版本的默認(rèn)安全設(shè)置不是“僅限管理員”。


          WordPress 所屬公司 Wordfence 表示已在 1 月 4 日將問(wèn)題告知該插件的作者 Alexander Fuchs,隨后在 1 月 12 日發(fā)布新版本 3.0.0,完全刪除了易受攻擊代碼。

          該插件的更新說(shuō)明頁(yè)面指出,“3.0.0 版本的更新具有重大變化,刪除了 PHP Everywhere 短代碼和小部件。運(yùn)行插件設(shè)置頁(yè)面的升級(jí)程序,將舊代碼遷移至 Gutenberg 塊。”

          值得注意的是,3.0.0 版本僅支持通過(guò)塊編輯器的 PHP 代碼片段,這意味著依賴于經(jīng)典編輯器的用戶必須卸載該插件并選擇另一種使用自定義 PHP 代碼的解決方案。

          -?END -

          瀏覽 38
          點(diǎn)贊
          評(píng)論
          收藏
          分享

          手機(jī)掃一掃分享

          分享
          舉報(bào)
          評(píng)論
          圖片
          表情
          推薦
          點(diǎn)贊
          評(píng)論
          收藏
          分享

          手機(jī)掃一掃分享

          分享
          舉報(bào)
          <kbd id="afajh"><form id="afajh"></form></kbd>
          <strong id="afajh"><dl id="afajh"></dl></strong>
            <del id="afajh"><form id="afajh"></form></del>
                1. <th id="afajh"><progress id="afajh"></progress></th>
                  <b id="afajh"><abbr id="afajh"></abbr></b>
                  <th id="afajh"><progress id="afajh"></progress></th>
                  夜色在线影院 无码 | 久re视频在线 | 小泽玛利亚性爱视频 | 操逼操逼操逼操逼操逼 | 亚洲免费a |