作家
登录

盘点2017年的WordPress插件漏洞

作者: 来源: 2017-12-07 10:32:57 阅读 我要评论

4. Appointments 2.2.1-PHP对象注入马脚(2017-10-02)

  1. $pager = unserialize(stripslashes($_POST['pager'])); 

最后这个例子是异常轻易发明的,很多对象可以直接经由过程签名来发明个中的异常。不久之前,研究人员在Appointments插件中发清楚明了一个PHP对象注入马脚,并且很多其他的插件也存在这种马脚,例如Flickr Gallery和RegistrationMagic Custom Registration Forms。这狼9依υ?题并不复杂,因为这里只有一行代码:

/flickr-gallery.php

更重要的是,这一行代码就能给我们的应用法度榜样带来严重的影响。

三、总结

在这篇文┞仿中,我们给大年夜家简单分析了2017年比较严重的四个WordPress插件马脚,并且介绍了静态代码检测对象若何才能检测到这些安然马脚。因为今朝市场上大年夜约有4万多款WordPress插件,再加上WordPress插件数量一向在稳步增长,是以在2018年我们很可能会看到更多包含安然马脚的插件出现。

【编辑推荐】

  1. Tor 浏览器存在严重马脚 或泄漏用户真实 IP 地址
  2. 几回再三被曝安然马脚的Android在10月经历了哪些威逼?
  3. PostgreSQL 六版齐发,修复安然马脚
  4. GitHub 将警告开辟者风行软件库的马脚
  5. CPU马脚危及全球,我们该怎么对待这个马脚呢?
【义务编辑:赵宁宁 TEL:(010)68476606】

  推荐阅读

  浏览器被关闭后挖矿脚本竟然还在运行?

开辟者大年夜赛路演 | 12月16日,技巧立异,北京不见不散今朝为止,仅在一个网站上发明这种挖矿脚本 今朝安然研究人员发明一种隐蔽在网站中的新型挖矿脚本。这个脚本应用一个渺小窗口隐蔽在>>>详细阅读


本文标题:盘点2017年的WordPress插件漏洞

地址:http://www.17bianji.com/lsqh/39543.html

关键词: 探索发现

乐购科技部分新闻及文章转载自互联网,供读者交流和学习,若有涉及作者版权等问题请及时与我们联系,以便更正、删除或按规定办理。感谢所有提供资讯的网站,欢迎各类媒体与乐购科技进行文章共享合作。

网友点评
自媒体专栏

评论

热度

精彩导读
栏目ID=71的表不存在(操作类型=0)