现代事件日历 WordPress 插件中的漏洞暴露了 150000 个网站安全风险
现代事件日历Modern Events Calendar,一款受欢迎的WordPress插件,已遭入侵。黑客正在积极利用一个严重的安全漏洞,允许他们远程上传和执行代码。
由Webnus开发的该插件被超过150000个网站用于管理各种类型的活动,从现场聚会到虚拟研讨会。该漏洞被确定为CVE20245441,如果不予以解决,将构成严重的安全风险。
漏洞详情
现代事件日历的漏洞最早是在2024年5月20日由Friderika Baranyai在Wordfence漏洞赏金活动期间发现并报告的。WordFence在一份报告中表示,该安全问题源于插件的‘setfeaturedimage’函数中对文件类型验证不足。
在2024年5月20日,我们通过我们的漏洞赏金计划收到了关于现代事件日历中的任意文件上传漏洞的报告。感谢研究人员的发现,并获得了3094美元的赏金。影响了150000个站点。请立即更新到7120版本。https//tco/NqQHQXU3AI
Wordfence (@wordfence) 2024年7月8日
该函数处理图像URL和帖子ID。如果未找到附件ID,它将通过‘getwebpage’函数下载图像。然后,通过‘wpremoteget’或‘filegetcontents’获取图像,并使用‘fileputcontents’函数将其存储在WordPress的上传目录中。
现代事件日历版本高达7110包括7110缺乏对上传图像的文件类型或扩展名的验证,从而允许上传任何文件类型,包括潜在的有害PHP文件。
紧急措施和更新
鉴于威胁的严重性,Webnus迅速做出反应,发布了更新版本的插件7120,以解决这个关键漏洞。所有现代事件日历的用户,包括完整和精简版本的用户,都必须进行此更新,以防止未经授权的访问和潜在的网站劫持。
尽管修补程序迅速发布,但威胁仍在持续,Wordfence的报告显示,在漏洞发现后的24小时内,有超过159次入侵尝试被阻止。
对网站管理员的建议
强烈建议网站管理员立即将插件升级到最新版本。如果无法立即升级,建议暂时禁用该插件以防止潜在的攻击。
鉴于当前该漏洞的被利用情况,迅速采取行动对于维护网站安全和完整性至关重要。
阿纳斯哈桑
2024年7月10日
爱合租优惠码4个月前
阿纳斯哈桑是一个技术迷和网络安全爱好者。他在数字化转型产业领域有着丰富的经验。当阿纳斯不在博客上写作时,他会观看足球比赛。
最佳 CapCut VPN 适用于 PC
CapCut 是由字节跳动ByteDance开发的一款免费视频编辑器,也是 TikTok 的创作者。虽然这款应用程序提供了令人印象深刻的编辑功能,但也因其数据收集行为而受到批评。基于这些担忧,一些国家已经封锁了 CapCut。幸运的是,这时候高品质的 CapCut VPN 能派上用场。无论你想在无法...