分享好友 最新动态首页 最新动态分类 切换频道
黑客利用WordPress 插件中的提权0day攻陷网站
2024-12-27 10:22

编译:代码卫士

黑客利用WordPress 插件中的提权0day攻陷网站

黑客利用 “Ultimate Member” WordPress 插件中的 0day 漏洞 (CVE-2023-3460,通过绕过安全措施和注册恶意管理员账户,攻陷网站。

Ultimate Member 是一款用户资料和会员插件,便于在WordPress 网站上进行注册和构建社区,目前的活跃下载量超过20万次。

CVE-2023-3460的CVSS v3.1评分为9.8,影响 Ultimate Member 插件的所有版本,包括最新版本 v2.6.6。虽然开发人员最初尝试在版本 2.6.3、2.6.4、2.6.5 和2.6.6 中修复该漏洞,但仍然存在利用该漏洞的方法。开发人员表示将继续致力于解决余下漏洞并希望很快能够发布更新。

Ultimate Member 的一名开发人员指出,“自2.6.3版本开始,我们收到一名客户的报告后就开始着手准备与该漏洞相关的修复方案。版本 2.6.4、2.6.5、2.6.6部分修复了该漏洞,但我们仍然一起与 WPScan 团队致力于获得最佳结果。我们还收到了含有所有必要详情的报告。之前所有版本均易受影响,因此我们强烈建议将网站更新至2.6.6版本,并在未来持续更新,获得最近的安全和特性增强。”

攻击活动

Wordfence 的网站安全专家发现了利用该0day漏洞的攻击活动,并提醒称威胁人员利用插件的注册表单在账户上设置任意用户元值,利用该漏洞。更具体而言,攻击者设置 “wp_capabilities”用户元值,将用户角色定义为管理员,使其能够完全访问易受攻击的站点。

该插件具有用户本不应升级的密钥拦截清单;然而,Wordfence 表示,绕过该防护措施并不费力。

通过CVE-2023-3460 被入侵的 WordPress 站点存在如下指标

  • 在网站上出现新的管理员账户。

  • 使用用户名 wpenginer、wpadmins、wpengine_backup、se_brutal、segs_brutal。

  • 日志记录显示已知的 IP 地址访问了 Ultimate Member 注册页面。

  • 日志记录显示来自146.70.189.245、103.187.5.128、103.30.11.160、 103.30.11.146和172.70.147.176的访问。

  • 用户账户的邮件地址与 “exelica.com” 存在关联。

  • 在网站上安装新的 WordPress 插件和主题。

由于该严重漏洞仍未修复且易遭利用,因此 WordFence 建议立即卸载 Ultimate Member 插件。WordFence 公司解释称,甚至是专门开发以保护客户免遭威胁的防火墙规则也并未涵盖所有潜在的防火墙规则,因此在厂商解决该问题之前删除插件是唯一稳健的措施。

如果网站已遭攻陷,那么基于上述分享的 IoC 而言,删除该插件将不足以缓解风险。在这种情况下,网站所有人必须运行完整的恶意软件扫描,找到攻陷根因如恶意管理员账户和任何后门。

代码卫士试用地址:https://codesafe.qianxin.com

开源卫士试用地址:https://oss.qianxin.com


推荐阅读

奇安信入选全球《静态应用安全测试全景图》代表厂商

奇安信入选全球《软件成分分析全景图》代表厂商

WordPress 紧急修复影响数百万网站 Jetpack 插件中的严重漏洞

WordPress 热门插件中存在漏洞,200多万网站受影响

PHP Everywhere 插件中存在严重RCE,影响数千个 WordPress 站点

30万美元:Zerodium 出3倍价格求 WordPress RCE exploit

原文链接

https://www.bleepingcomputer.com/news/security/hackers-exploit-zero-day-in-ultimate-member-wordpress-plugin-with-200k-installs/

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

最新文章
主流海外广告投放的渠道有哪些?
主流海外广告投放的渠道有哪些?1、FacebookFacebook是公司国外广告宣传的**选择服务平台。由于这样的平台粉丝基数,新闻报道互动话题*耀眼。公司在这里面开展品牌推广,能够快速提升品牌形象曝光率,为企业的海外推广造就好的开始。除此之
用AI生成美女写真,轻松打造你的数字梦幻女友!
限时免费,点击体验最近超火的AI生图神器,坐拥3000美女的大男主就是你! https://ai.sohu.com/pc/generate/textToImg?_trans_=030001_yljdaimn 宝子们,你们有没有想过,能否通过科技的力量,去创造出一位理想中的女神?随着AI技术的飞速
违法广告
  2024年,广州市市场监督管理局扎实开展虚假违法广告专项治理,深入推动相关领域广告经营全链条监管,有效维护了全市广告市场秩序,现公布部分违法广告典型案例。  一、广州市某南网络科技有限公司发布违法广告案  当事人在其开发运
新开店怎么上地图定位(开了个店怎么在地图上显示)
开店后,为了让顾客能够方便地找到店铺的位置,将其在地图上显示是一个非常重要的步骤。以下将详细介绍如何在几种主流地图平台上添加店铺位置。一、百度地图标注二、高德地图标注打开平台打开高德地图的官方网站(amap.com)或者高德地图的
解决手机卡顿反应迟钝的全方位指南:优化性能、提升体验!
一、引言手机卡顿反应迟钝是许多用户经常遇到的问题,这不仅影响了我们的使用体验,还可能导致工作效率降低。那么,面对这一问题,我们应该如何解决呢?接下来,我们将从多个方面为您详细解答。二、分析原因1. 手机存储空间不足:过多的应
轻松实现竞价推广代运营,为您的业务发展添砖加瓦!
随着互联网的普及,竞价推广已成为许多企业寻求业务增长的重要手段。然而,对于许多中小企业来说,运营竞价推广是一项繁重且复杂的任务。这时候,选择专业的竞价推广代运营公司就显得尤为重要。本文将为您介绍如何轻松实现竞价推广代运营,
如何优化关键词百度排名?怎么快速优化到百度首页?
网站关键词优化要快速优化到百度首页,网站应选择合理的关键字进行优化。除了**的关键字外,您还可以适当地制定一些长尾关键字。当然,如果可以结合热门事件,将更容易优化到百度首页。对于企业来说,网络营销不仅可以降低企业的运营成本,
深度解析几款国内主流的磁力搜索引擎
如今在互联网浩瀚的资源海洋里,无论是最新上映的电影还是最流行的音乐专辑,都能通过磁力搜索引擎迅速找到。现在,让我们一起来了解一下目前国内主流的老牌磁力搜索引擎。磁狐搜索:这款搜索引擎基于DHT协议的资源搜索应用,整合了多种磁
美国签证系统更新后更复杂了?!美区申请人注意了!
12月7日美国签证新系统全面启用!很多小伙伴都慌了!各种问题层出不穷!给大家梳理一下新美签系统变化及申请流程!往下看!一篇全搞定!01新美签系统主要变化02新美签系统申请攻略实操申请,大家可以根据如下的步骤一一进行操作,这份保姆级
相关文章
推荐文章
发表评论
0评