首页 > 其他分享 >网安周报|黑客利用未修补的WordPress插件缺陷来创建秘密管理员帐户

网安周报|黑客利用未修补的WordPress插件缺陷来创建秘密管理员帐户

时间:2023-07-07 15:33:09浏览次数:37  
标签:插件 漏洞 攻击者 WordPress https 2023 网安 com

网安周报是棱镜七彩推出的安全资讯专栏,旨在通过展示一周内发生的与开源安全、软件供应链安全相关攻击事件,让用户了解开源及软件供应链威胁,提高对安全的重视,做好防御措施。

1、黑客利用未修补的WordPress插件缺陷来创建秘密管理员帐户

网安周报|黑客利用未修补的WordPress插件缺陷来创建秘密管理员帐户_应用程序

来百度APP畅享高清图片

终极会员插件中未修补的关键安全漏洞,可能导致200,000个WordPress 网站面临持续攻击的风险。该漏洞被跟踪为 CVE-2023-3460(CVSS 分数:9.8),影响终极成员插件的所有版本,包括 2023 年 6 月 29 日发布的最新版本。终极会员是一个流行的插件,有助于在WordPress网站上创建用户配置文件和社区,它还提供帐户管理功能,未经身份验证的攻击者可能会利用此漏洞创建具有管理权限的新用户帐户,使他们能够完全控制受影响的站点。

参考链接:https://thehackernews.com/2023/07/unpatched-wordpress-plugin-flaw-could.html

2、芯片巨头台积电遭LockBit勒索软件攻击,被要求支付7000万美金

网安周报|黑客利用未修补的WordPress插件缺陷来创建秘密管理员帐户_WordPress_02

苹果最大的半导体供应商之一台湾半导体制造公司(TSMC)指责第三方IT硬件供应商发生数据泄露事件,使该公司面临LockBit勒索软件集团的70万美元赎金要求。威胁行为者声称,如果不在规定时间支付赎金,该公司的被盗数据可能会被公开泄露,它还将发布其所描述的台积电网络的“入口点”以及用于访问它的密码和登录信息。

参考链接:https://www.darkreading.com/attacks-breaches/chip-giant-tsmc-blames-lockbit-breach-it-hardware-supplier

3、网络犯罪分子在新的代理劫持活动中劫持易受攻击的SSH服务器

网安周报|黑客利用未修补的WordPress插件缺陷来创建秘密管理员帐户_WordPress_03

一项积极的出于经济动机的活动攻击者利用易受攻击的SSH服务器进行远程访问,运行恶意脚本,悄悄将受害者服务器加入对等(P2P)代理网络,如Peer2Profit或Honeygain,该脚本还能够从受感染的 Web 服务器获取必要的依赖项,包括 curl 命令行工具,将其伪装为 CSS 文件 (“csdark.css”),在用户不知情或未经同意的情况下安装应用程序时,此类操作也可以超越网络犯罪领域,从而使威胁行为者能够控制多个系统并产生非法收入。

参考链接:https://thehackernews.com/2023/06/cybercriminals-hijacking-vulnerable-ssh.html

4、思科警告,存在让攻击者破解流量加密的漏洞

网安周报|黑客利用未修补的WordPress插件缺陷来创建秘密管理员帐户_服务器_04

思科警告客户,一个高严重性漏洞影响了一些数据中心交换机型号,并允许攻击者篡改加密流量。该漏洞被跟踪为 CVE-2023-20185,是在数据中心思科 Nexus 9000 系列交换矩阵交换机的 ACI 多站点CloudSec 加密功能中进行内部安全测试期间发现的。该漏洞仅影响处于 ACI 模式、属于多站点拓扑、启用了 CloudSec 加密功能并运行固件 14.0 及更高版本的Cisco Nexus 9332C、9364C 和 9500 主干交换机(最后配备 Cisco Nexus N9K-X9736C-FX 线卡的交换机)。成功利用此漏洞后,未经身份验证的攻击者可以远程读取或修改站点之间交换的站点间加密流量。

参考链接:https://www.bleepingcomputer.com/news/security/cisco-warns-of-bug-that-lets-attackers-break-traffic-encryption/

5、黑猫运营商通过恶意交易分发伪装成WinSCP的勒索软件

网安周报|黑客利用未修补的WordPress插件缺陷来创建秘密管理员帐户_服务器_05

与 BlackCat 勒索软件相关的威胁行为者使用恶意广告通过合法组织的克隆网页分发恶意软件,分发涉及知名应用程序WinSCP的网页,WinSCP是一个用于文件传输的开源Windows应用程序。恶意广告是指使用SEO中毒技术通过在线广告传播恶意软件。它通常涉及劫持一组选定的关键字(例如,“WinSCP 下载”)以在必应和谷歌搜索结果页面上显示虚假广告,目的是将毫无戒心的用户重定向到粗略的页面。诱骗用户搜索WinSCP等应用程序下载恶意软件。

参考链接:https://thehackernews.com/2023/07/blackcat-operators-distributing.html

6、美国专利局数据泄露暴露商标申请

网安周报|黑客利用未修补的WordPress插件缺陷来创建秘密管理员帐户_服务器_06

美国专利商标局(USPTO)通知60,000多名商标申请申请人,它错误地将他们的实际地址暴露在公共互联网上三年。据报道,泄漏的API是罪魁祸首,并使数据集暴露在外,包括从申请人那里收集的地址,这在他们向USPTO申请商标时是强制性的。“当我们发现问题时,我们阻止了对所有USPTO非关键API的访问,并删除了受影响的批量数据产品,直到可以实施永久修复,”发送给受影响的申报者并与TechCrunch共享的通知中写道。一位发言人补充说,泄漏影响了三年期间提交的约3%的申请。

参考链接:https://www.darkreading.com/physical-security/us-patent-office-hacked-trademark-apps-accessed

安全小常识:

在应对代理软件劫持攻击时,标准安全实践仍然是一种有效的预防机制,包括强密码、补丁管理和细致的日志记录。

标签:插件,漏洞,攻击者,WordPress,https,2023,网安,com
From: https://blog.51cto.com/u_15925793/6653658

相关文章

  • vscode插件转移到另一台电脑
    将vscode插件转移到另外一台电脑中需求外网电脑的vscode安装了很多插件,内网电脑无互联网环境,需要一个个插件下载离线安装包很麻烦。解决方法1、打开之前电脑,找到原电脑VSCode的插件安装目录一般是在:C:\Users\用户名.vscode\extensions2、复制文件目录extensions3、在新的......
  • 开发 Jenkins 插件
    一、环境准备Jenkins是基于Java开发的。所以要开发Jenkins插件,首先要安装JDK、mvn等工具二、创建 Jenkins插件项目1、新建一个项目目录,并在命令行进入该目录后执行如下mvn命令mvn-Uarchetype:generate-Dfilter=io.jenkins.archetypes:   ......
  • 其实MyBatis的插件机制可以帮我们解决工作很多问题,建议收藏
    MyBatis插件插件是一种常见的扩展方式,大多数开源框架也都支持用户通过添加自定义插件的方式来扩展或者改变原有的功能,MyBatis中也提供的有插件,虽然叫插件,但是实际上是通过拦截器(Interceptor)实现的,在MyBatis的插件模块中涉及到责任链模式和JDK动态代理,这两种设计模式的技术知识也......
  • 阿里架构师万字总结:Mybatis插件实现原理,Mybatis就要这么用
     mybatis中的插件,也就是拦截器interceptor,也挺有意思的。它的简单使用,就直接拿文档中的示例来简单说下一、使用使用方式很简单Copy//使用这个注解,表明这是一个拦截器@Intercepts(//方法签名{@Signature(//被拦截方法所在的类type=Executor.class......
  • eclipse 如何通过OSGI 服务从一个插件给另一个插件发通知
    注册服务:BundleContextbundleContext=FrameworkUtil.getBundle(当前类.class).getBundleContext();EventHandlereventCreateNewConfigEventHandler=newEventHandler(){ @Override publicvoidhandleEvent(finalorg.osgi.service.event.Eventevent){ doSomet......
  • SOLIDWORKS电控柜设计插件
    电控柜设备的种类有很多种,但它们大体都是箱柜式的结构。电控柜是有标准的,但对于公司产品而言,针对不同的项目,如果都使用同一种规格的电控柜,又有可能空间太大,造成浪费,因此一般来说,不同的项目所用到的电控柜的大小也不相同。 像这种结构变化不大,大多数情况是改变尺寸大小的产品,其......
  • WordPress主题,当前页面使用了哪个template模板文件?
    对于页面与模板的对应情况一般都是能确定的,不过新朋友一时不熟悉可能还是需要花一点时间。其实,可以有一个小技巧,可以快速确定当前页面对应的模板文件。想要实现上面的效果,只需将下面代码加入主题的 functions.php 文件。functionzhuige_admin_bar_init(){//Ifnota......
  • Mybatis-generator插件快速生成代码
    生成步骤:在pom.xml中添加插件<!--mybatisGenerator插件--><plugin><groupId>org.mybatis.generator</groupId><artifactId>mybatis-generator-maven-plugin</artifactId><version>1.4.0</version><depende......
  • 揭秘报表新玩法!标配插件不再单调,如何用柱形图插件让你的报表瞬间高大上!
    摘要:本文由葡萄城技术团队于博客园原创并首发。葡萄城为开发者提供专业的开发工具、解决方案和服务,赋能开发者。前言图表作为一款用于可视化数据的工具,可以帮助我们更好的分析和理解数据,并发现数据之间的关系和趋势。下面以柱形图为例介绍如何使用JavaScript在报表中引入图表。本文......
  • Wordpress:安装Astra主题后,无法找到主题模板?
    在使用Wordpress安装Astra后,发现侧栏Appearance没有出现StarterTemplates,这样就无法使用很多Astra相关的免费模板,如何解决?1.点击Plugins,在搜索框输入StarterTemplates,安装后激活 2.在Appearance找到StarterTemplates,进入即可选择喜欢的模板。 ......