偷偷摘套内射激情视频,久久精品99国产国产精,中文字幕无线乱码人妻,中文在线中文a,性爽19p

黑客已對90萬個(gè)WordPress網(wǎng)站發(fā)起攻擊

安全
目前,黑客已經(jīng)對900,000多個(gè)WordPress網(wǎng)站發(fā)起了大規(guī)模攻擊,這些攻擊試圖將訪問者重定向到惡意網(wǎng)站或在取得管理員登錄權(quán)限后直接植入后門。

目前,黑客已經(jīng)對900,000多個(gè)WordPress網(wǎng)站發(fā)起了大規(guī)模攻擊,這些攻擊試圖將訪問者重定向到惡意網(wǎng)站或在取得管理員登錄權(quán)限后直接植入后門。

[[325025]]

根據(jù)有效載荷,這些攻擊似乎是由一個(gè)黑客發(fā)起的,在過去的一個(gè)月中,他至少使用了24,000個(gè)IP‌地址向900,000多個(gè)站點(diǎn)發(fā)送惡意請求。

在4月28日之后,攻擊嘗試有所增加。WordPress安全公司Divisant在5月3日檢測到針對50多萬個(gè)網(wǎng)站的2000萬次攻擊。

Defiant高級質(zhì)量檢查官Ram Gall表示,攻擊者主要集中在插件中的跨站點(diǎn)腳本(XSS)漏洞利用上,這些漏洞雖然在幾個(gè)月或幾年前已得到修復(fù),但黑客還是針對沒有更新的用戶進(jìn)行了攻擊。

將訪問者重定向到惡意網(wǎng)站是妥協(xié)的辦法之一。如果JavaScript是由登錄的管理員的瀏覽器執(zhí)行的,則代碼將嘗試在頭文件中插入一個(gè)PHP后門以及另一個(gè)JavaScript。

然后,后門獲取另一個(gè)有效負(fù)載,并將其存儲在主題的標(biāo)頭文件中,以嘗試執(zhí)行該有效負(fù)載。“這種方法可以讓攻擊者保持對網(wǎng)站的控制。”

這樣,攻擊者可以切換到另一個(gè)有效負(fù)載,該有效負(fù)載可能是Webshell,創(chuàng)建惡意管理員的代碼或用于刪除整個(gè)網(wǎng)站內(nèi)容的代碼。今天的報(bào)告中包含了最終有效載荷的危害指標(biāo)。

注意舊的漏洞

Gall說,已檢測到多個(gè)漏洞,但以下是最有針對性的漏洞。(請注意,這些易受攻擊的插件要么已從官方存儲庫中刪除,要么已在去年或之前收到修補(bǔ)程序。)

  • Easy2Map 插件中的XSS漏洞已于2019年8月從WordPress插件存儲庫中刪除,我們估計(jì)該漏洞 可能安裝在不到3,000個(gè)站點(diǎn)上。這占所有攻擊的一半以上。
  • Blog Designer中的XSS漏洞已于2019年修補(bǔ)。雖然此漏洞是以前活動(dòng)的目標(biāo),但我們估計(jì)不超過1,000個(gè)易受攻擊的安裝仍然存在。
  • 2018年底修補(bǔ)了WP-GDPR-Compliance中的選項(xiàng)更新漏洞,該漏洞允許攻擊者除了更改其他選項(xiàng)外,還更改網(wǎng)站的主URL。此插件的安裝量超過100,000,我們估計(jì)有不超過5,000個(gè)易受攻擊的安裝仍然存在。
  • Total捐贈中存在一個(gè)選項(xiàng)更新漏洞,允許攻擊者更改網(wǎng)站的主頁URL。這個(gè)插件在2019年初被從Envato市場永久刪除,我們估計(jì)總安裝量不到1000個(gè)。
  • Newspaper主題中的XSS漏洞已于2016年修復(fù)。這一漏洞過去也曾成為攻擊目標(biāo)。

由此看出,WordPress插件漏洞的歷史遺留問題確實(shí)存在,建議WordPress網(wǎng)站的管理員應(yīng)該及時(shí)更新他們的插件并刪除那些不在WordPress存儲庫中的插件。

責(zé)任編輯:趙寧寧 來源: 嘶吼網(wǎng)
相關(guān)推薦

2023-06-01 15:30:21

2012-07-13 16:17:01

2024-01-05 08:58:36

2021-12-19 07:23:54

黑客WordPress網(wǎng)絡(luò)攻擊

2021-12-14 15:52:52

網(wǎng)絡(luò)攻擊漏洞網(wǎng)絡(luò)安全

2010-08-15 13:26:46

2020-12-30 09:27:06

黑客網(wǎng)絡(luò)攻擊惡意代碼

2022-03-31 06:13:24

DDoS網(wǎng)絡(luò)攻擊漏洞

2011-10-21 12:19:48

2021-11-17 22:48:33

黑客網(wǎng)絡(luò)安全網(wǎng)絡(luò)攻擊

2021-03-23 10:41:00

漏洞黑客組織谷歌

2014-06-26 11:33:42

2013-09-29 09:49:14

2024-05-23 15:13:06

2024-05-08 16:32:35

2012-06-29 16:30:34

2012-02-20 12:08:34

2017-03-09 20:57:26

2023-08-03 17:57:43

2023-03-06 11:51:46

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號