漏洞竽暌拱响范围:
-
小科普:
-
沙龙晃荡 | 去哪儿、陌陌、ThoughtWorks在主动化运维中的实践!10.28不见不散!
2017年10月19日,WordPress 官方宣布了一条安然公告表示在4.8.1版本中发清楚明了一个存储型的XSS马脚,经由过程该马脚,进击者可以在受影响网站的评论区写下包含恶意代码的留言,当该留言页面被打开时,个中的恶意代码会履行,导致该网站的权限,插件等被更改,甚至被完全控制,安然风险为高危。

今朝WordPress是全球装机量比较大年夜的CMS体系,建议站长们存眷,并尽快开展自查工作,及时更新到最新版WordPress。
长途应用
PoC状况
今朝PoC已经公开
受影响的版本 WordPress 4.8.1
-
不受影响的版本 WordPress 4.8.2
安然建议:
-
今朝已经宣布最新版本4.8.2 ,建议用户登录到面板点击“更新进级”修复该马脚;
参考信息:
-
https://blog.sucuri.net/2017/09/stored-cross-site-scripting-vulnerability-in-wordpress-4-8-1.html
-
WordPress官方安然通知布告:https://wordpress.org/news/2017/09/wordpress-4-8-2-security-and-maintenance-release/
存储型XSS马脚是什么?
存储型XSS马脚具有持久化,被插入的恶意代码是存储在办事器中的,如:在小我信息或揭橥文┞仿等处所,如不雅没有过滤或过滤不严,那么这些代码将储存到办事器中,用户拜访该页面的时刻触发代码履行,这种存储类型的XSS马脚安然风险很高,轻易造成蠕虫,偷盗cookie等。
-
-
马脚应用前提和方法:
反射型XSS马脚是什么?
反射型XSS,它具有非持久化特点,须要欺骗用户本身去点击(用户交互)链接才能触发XSS代码(办事器中没有如许的页面和内容),一般轻易涌如今搜刮页面。
【编辑推荐】
- 创记载发明38个马脚腾讯安然获Adobe公开申谢
- 马脚银行:受邀主讲信息安然公开课 力促企业白帽双赢新格局
- 难堪!谷歌安然团队发明苹不雅OS及iOS体系内核马脚
- 互联网金融的切入点:弥补办事漏洞竽暌闺优化现有产品流程
- 当心!最不起眼的打印机都有可能成为企业安然马脚的“重灾区”
推荐阅读
沙龙晃荡 | 去哪儿、陌陌、ThoughtWorks在主动化运维中的实践!10.28不见不散! 一、文┞仿主题本文重要讲解数据仓库的一个重要环节:若何设计数据分层!其它关于数据仓库的内容可参考之前的>>>详细阅读
本文标题:漏洞预警:WordPress 储存型 XSS 漏洞
地址:http://www.17bianji.com/lsqh/38086.html
1/2 1

网友点评
精彩导读
科技快报
品牌展示