首页 > 其他分享 >WordPress插件存在严重缺陷,允许黑客获取管理员访问权限

WordPress插件存在严重缺陷,允许黑客获取管理员访问权限

时间:2024-08-26 10:53:48浏览次数:8  
标签:插件 用户 漏洞 黑客 WordPress 哈希 管理员

近日,网络安全研究人员披露了WordPress 的LiteSpeed Cache插件中的一个严重安全漏洞,该漏洞可能允许未经身份验证的用户获得管理员权限。

国际知名网络黑客安全专家、东方联盟创始人郭盛华在周一的一份报告中表示: “该插件存在未经身份验证的权限提升漏洞,任何未经身份验证的访问者都可以获得管理员级别的访问权限,然后上传和安装恶意插件。”

该漏洞被追踪为 CVE-2024-28000(CVSS 评分:9.8),已在 2024 年 8 月 13 日发布的插件 6.4 版中得到修补。它影响插件的所有版本,包括 6.3.0.1 之前的版本。

LiteSpeed Cache 是 WordPress 中使用最广泛的缓存插件之一,拥有超过五百万个活跃安装。

简而言之,CVE-2024-28000 使未经身份验证的攻击者可以伪造其用户 ID 并注册为管理级别的用户,从而有效地授予他们接管易受攻击的 WordPress 网站的权限。

该漏洞的根源在于插件中的用户模拟功能,该功能使用弱安全哈希,而该哈希因使用容易猜测的随机数作为种子而受到影响。

具体来说,由于随机数生成器是从当前时间的微秒部分派生出来的,因此安全哈希只有一百万个可能的值。此外,随机数生成器不是加密安全的,生成的哈希既不加盐,也不与特定请求或用户绑定。

Wordfence 在其自己的警报中表示:“这是因为插件没有正确限制角色模拟功能,如果用户能够访问可以在调试日志中或通过暴力破解找到的有效哈希值,则该功能允许用户将其当前 ID 设置为管理员 ID 。 ”

“这使得未经身份验证的攻击者可以将其用户 ID 伪装成管理员,然后利用 /wp-json/wp/v2/users REST API 端点创建具有管理员角色的新用户帐户。”

值得注意的是,由于哈希生成函数依赖于Windows 上未实现的名为sys_getloadavg()的 PHP 方法,因此该漏洞无法在基于 Windows 的 WordPress 安装中利用。

郭盛华表示:“这一漏洞凸显了确保用作安全哈希或随机数的值的强度和不可预测性至关重要。”

由于先前披露的 LiteSpeed Cache 缺陷 ( CVE-2023-40000,CVSS 评分:8.3) 已被恶意行为者利用,因此用户必须迅速将其实例更新到最新版本。

Wordfence 透露,针对该漏洞的利用尝试已经全面展开,并表示“在过去 24 小时内阻止了 58,952 次针对该漏洞的攻击”。(欢迎转载分享)

标签:插件,用户,漏洞,黑客,WordPress,哈希,管理员
From: https://www.cnblogs.com/hacker520/p/18380577

相关文章

  • notification ant插件 封装notification 防止多个相同的错误提示同时展示 message也
    import{notification}from'ant-design-vue'typeNoticeType='info'|'success'|'error'|'warning'//保证notification提示不重复constmessageSet=newSet();letclearTimer:number|undefined;interf......
  • AI人像换脸!Reactor插件本地部署方法(含报错解决及整合包)
    ​Reactor插件是什么?有什么用?Reactor是一个用于StableDiffusion的换脸插件,主要功能是实现图片中的精确换脸。它可以自动检测并替换图片中的多个面部,适用于多种场景,比如生成逼真的图像或者进行复杂的图片处理。通过Reactor,用户可以更轻松地实现高质量的换脸效果,提......
  • ChatGPT 如何让我变成了一名黑客
    有没有看过这样的电影:黑客只​​需敲几下键盘就能入侵最安全的系统,然后心想:“我希望我也能做到”?我知道我看过。虽然成为一名真正的黑客听起来可能有些牵强,但如果我告诉你,在ChatGPT的帮助下,我离这个梦想又近了一步,你会怎么想?这是一个关于人工智能模型如何帮助我探索令人着迷......
  • ZBlog插件开发文件结构(插件)
    以下基于通过「创建应用」生成的初始文件:/path/zb_users/plugin/demoPlugin│logo.png[必需]图标,128x128;│plugin.xml[必需]自述文件;│main.php[可选]应用内置管理页,在创建插件时填写才会生成;│include.php[可选]应用嵌入页,在创建插件时填写......
  • 250+ AI新创意!百度黑客马拉松大赛“专攻”智能体
    250+AI新创意!百度黑客马拉松大赛“专攻”智能体博主默语带您GotoNewWorld.✍个人主页——默语的博客......
  • maven Tomcat插件安装 运行web项目 (3)
    1.maven工程目录结构main是用来写我们程序test是用来测试java是源程序resource是配置maven项目构建命令2.配置maven创建Maven工程这里的项目名称可以随便取进来后改成自己想要的jdk......
  • Eagle 4.0:强大插件加持的素材收集管理工具
    期待很久的全新 Eagle 4.0 现已正式推出了!Eagle是一款Win/Mac双平台素材收集管理工具,它可以帮你高效整理电脑中的图片、字体、视频、音频等各种素材,是众多设计师、美图收集爱好者的信赖之选。4.0版是一次全面的革新,从全新的插件系统到实用的 AI工具,再到重新设计......
  • AI绘画SD三分钟入门教程!秋叶大佬8月最新的Stable Diffusion整合包V4.9来了,完整安装部
    大家好,我是画画的小强前几天8月15日,国内AI绘画工具开源大佬更新了StableDiffusion整合包最新版本4.9,相关信息从图中能看到,本次更新后SDWebUI已经能够支持最新的AI绘画大模型SD3.0,以及更新了SD最强的控制插件ControlNet的ControlNetUnion模型,在使用方面上,新版本对比旧版......
  • 精美的Vue3流程插件,欢迎使用。
    dawn-flow插件是博主使用Vue3自主封装的流程插件(持续迭代中)。截图:dawn-flow采用拖拽方式创建流程。dawn-flow,开放了2个属性和2个事件,具体如下:属性NodeBar:节点栏目,默认true,开启显示栏目ToolBar:工具栏目,默认true,开启显示栏目事件  @currentNodeDoubleClick:节......
  • 2023年最受欢迎的道德黑客工具(附带传送门!)
    什么是道德黑客工具?黑客工具和软件就是由开发人员设计的计算机程序或复杂类型的脚本,安全专业人员用它们来识别机器操作系统、Web应用程序、服务器和网络中的薄弱环节。如今,许多企业依赖这种道德黑客工具更有力地保护数据免受各种攻击。安全专家使用诸如数据包嗅探器、密......