漏洞分享 - WordPress 外掛程式含有高風險 RCE 漏洞,該外掛下載次數高達 9 萬次

 


WordPress 外掛程式含有高風險 RCE 漏洞
該外掛下載次數高達 9 萬次

一、摘要

       WordPress 備份用外掛程式 Backup Migration 近日被發現存在一個嚴重漏洞,駭侵者可藉此遠端執行任意程式碼,並取得 WordPress 網站的控制權。該漏洞影響 Backup Migration 外掛程式的所有版本,包括 Backup Migration 1.3.7 在內,影響範圍達近 10 萬網站。


、存在風險

        該漏洞的 CVE 編號為 CVE-2023-6553,其危險程度評分高達 9.8 分(滿分為 10 分);危險程度評級亦達最嚴重的「嚴重」(Critical)等級。該漏洞可讓駭客以相對簡易且無需通過身分認證的方式,即可利用特製的連線要求,在 /includes/backup-heart.php 檔案中注入 PHP 程式碼,進而遠端執行任意程式碼,並取得遭駭 WordPress 網站的控制權。

    駭客可利用該漏洞進行多種攻擊,包括:

  • 植入惡意程式碼,竊取網站資料或控制網站功能
  • 安裝勒索軟體,以此勒索網站管理員
  • 發動分散式阻斷服務(DDoS)攻擊,癱瘓網站


三、建議改善措施:

           建議採用 Backup Migration 外掛程式的 WordPress 網站,應盡速更新到最新版本(1.3.8 或更高版本)。若無法立即更新,應採取以下安全措施,以降低遭駭風險:
  • 安裝並啟用 WordPress 安全外掛,例如 Wordfence、iThemes Security 等
  • 定期備份網站資料,以便在遭駭時快速復原
  • 定期檢查網站是否存在異常,例如異常的登入記錄、異常的檔案或資料變更等

    情資報告連結:

這個網誌中的熱門文章

漏洞分享 - Fortinet 產品存在多個漏洞

-->

漏洞分享 - Fortinet 產品存在多個漏洞

-->

漏洞分享 - Fortinet 產品存在多個漏洞

-->

案例分享-某企業AD上百組帳號大量登入失敗導致鎖定事件

-->

資安威脅趨勢 - 醫院遭CrazyHunter勒索軟體持續攻擊

-->

漏洞更新 - VMware修補vCenter Server heap-overflow和privilege escalation漏洞

-->

漏洞分享 - Fortinet 產品存在多個漏洞

-->

漏洞分享 - Fortinet 產品存在多個漏洞

-->

漏洞分享 - Fortinet 產品多個漏洞

-->

漏洞分享 - Fortinet 產品存在多個漏洞

-->