漏洞分享 - WordPress 外掛程式 Jupiter X Core 內含嚴重漏洞
WordPress 外掛程式 Jupiter X Core 內含嚴重漏洞
一、摘要
資安廠商 Patchstack 旗下的資安研究分析人員,日前發現廣受歡迎的 WordPress 外掛程式 Jupiter X含有兩個嚴重漏洞,分別為 CVE-2023-38388 和 CVE-2023-38389,該漏洞可能導致使用者的帳號遭竊以及網站遭到不當上傳檔案。
二、存在風險
Jupiter X Core 是一個好用的視覺化編輯器,屬於 Jupiter X 佈景主題的一部分,可以讓使用者快速設計好 WordPress 與 WooCommerce 網站的外觀。近期資安廠商 Patchstack 旗下的資安研究分析人員發現廣受歡迎的 WordPress 外掛程式 Jupiter X含有兩個嚴重漏洞,分別為 CVE-2023-38388 和 CVE-2023-38389,該漏洞可能導致使用者的帳號遭竊以及網站遭到不當上傳檔案,其漏洞描述如下:
- CVE-2023-38388:可讓攻擊者在未經登入驗證即上傳任意檔案到 WordPress 網站中,並在伺服器上執行任意程式碼。該漏洞的 CVSS 危險程度評分高達 9.0 分(滿分為 10 分),所有 Jupiter X Core 3.3.5 之前版本都含有這個漏洞。
- CVE-2023-30389:可讓未經授權的攻擊者,在持有任何 WordPress 帳號登入時使用的 Email 地址,即可竊取該帳號的登入權限。該漏洞的 CVSS 危險程度評分更高達 9.8 分,影響所有 Jupiter X Core 3.3.8 之前的版本。
建議改善措施:請維護廠商協助更新到最新版本。