作家
登录

漏洞预警:WordPress 储存型 XSS 漏洞

作者: 来源: 2017-10-20 15:03:57 阅读 我要评论

漏洞竽暌拱响范围:

  • 小科普:

    • 沙龙晃荡 | 去哪儿、陌陌、ThoughtWorks在主动化运维中的实践!10.28不见不散!


      2017年10月19日,WordPress 官方宣布了一条安然公告表示在4.8.1版本中发清楚明了一个存储型的XSS马脚,经由过程该马脚,进击者可以在受影响网站的评论区写下包含恶意代码的留言,当该留言页面被打开时,个中的恶意代码会履行,导致该网站的权限,插件等被更改,甚至被完全控制,安然风险为高危。

      今朝WordPress是全球装机量比较大年夜的CMS体系,建议站长们存眷,并尽快开展自查工作,及时更新到最新版WordPress。

      长途应用

      PoC状况

      今朝PoC已经公开

      受影响的版本 WordPress 4.8.1

    • 不受影响的版本 WordPress 4.8.2

    安然建议:

    • 今朝已经宣布最新版本4.8.2 ,建议用户登录到面板点击“更新进级”修复该马脚;

    参考信息:

    • https://blog.sucuri.net/2017/09/stored-cross-site-scripting-vulnerability-in-wordpress-4-8-1.html

    • WordPress官方安然通知布告:https://wordpress.org/news/2017/09/wordpress-4-8-2-security-and-maintenance-release/

    存储型XSS马脚是什么?

    存储型XSS马脚具有持久化,被插入的恶意代码是存储在办事器中的,如:在小我信息或揭橥文┞仿等处所,如不雅没有过滤或过滤不严,那么这些代码将储存到办事器中,用户拜访该页面的时刻触发代码履行,这种存储类型的XSS马脚安然风险很高,轻易造成蠕虫,偷盗cookie等。

  • 马脚应用前提和方法:

    反射型XSS马脚是什么?

    反射型XSS,它具有非持久化特点,须要欺骗用户本身去点击(用户交互)链接才能触发XSS代码(办事器中没有如许的页面和内容),一般轻易涌如今搜刮页面。

【编辑推荐】

  1. 创记载发明38个马脚腾讯安然获Adobe公开申谢
  2. 马脚银行:受邀主讲信息安然公开课 力促企业白帽双赢新格局
  3. 难堪!谷歌安然团队发明苹不雅OS及iOS体系内核马脚
  4. 互联网金融的切入点:弥补办事漏洞竽暌闺优化现有产品流程
  5. 当心!最不起眼的打印机都有可能成为企业安然马脚的“重灾区”
【义务编辑:张燕妮 TEL:(010)68476606】

  推荐阅读

  【漫谈数据仓库】 如何优雅地设计数据分层

沙龙晃荡 | 去哪儿、陌陌、ThoughtWorks在主动化运维中的实践!10.28不见不散! 一、文┞仿主题本文重要讲解数据仓库的一个重要环节:若何设计数据分层!其它关于数据仓库的内容可参考之前的>>>详细阅读


本文标题:漏洞预警:WordPress 储存型 XSS 漏洞

地址:http://www.17bianji.com/lsqh/38086.html

关键词: 探索发现

乐购科技部分新闻及文章转载自互联网,供读者交流和学习,若有涉及作者版权等问题请及时与我们联系,以便更正、删除或按规定办理。感谢所有提供资讯的网站,欢迎各类媒体与乐购科技进行文章共享合作。

网友点评
自媒体专栏

评论

热度

精彩导读
栏目ID=71的表不存在(操作类型=0)