网络安全

黑客利用已修补的WordPress漏洞,数百万网站面临风险

1 min read

0 0
XWhatsAppTelegramLinkedIn

黑客正在积极利用WordPress中两个近期修补的安全漏洞,使数百万网站面临远程接管的风险。这些漏洞于10月底披露并修复,允许攻击者无需密码即可完全控制网站。据Sucuri的网络安全研究员Marc Montpas称,这些漏洞影响最新更新之前的所有WordPress版本,可能影响运行这一流行内容管理系统的数千万网站。

这两个漏洞分别是存储型跨站脚本(XSS)漏洞和远程代码执行(RCE)漏洞。XSS漏洞可能让攻击者向网站注入恶意脚本,而RCE漏洞则允许他们在服务器上执行任意代码。两者结合可能导致网站完全被攻陷,包括数据窃取、恶意软件分发和网站篡改。Montpas估计,鉴于WordPress驱动着超过40%的网站,易受攻击的网站数量达数千万。

WordPress于2024年10月30日发布了安全更新以解决这些问题。然而,许多网站所有者尚未应用补丁,导致其网站暴露。该研究员警告称,漏洞利用代码已在流传,并且已在野外观察到攻击。他敦促所有WordPress管理员立即将其安装更新至6.6.3或更高版本,并检查是否有任何被攻陷的迹象。

这并非WordPress首次面临安全漏洞的大规模利用。过去,类似的漏洞曾导致大规模僵尸网络和网站被接管。当前情况凸显了及时更新的重要性,尤其是对于处理敏感数据或运行电子商务的网站。未来,网站所有者应启用自动更新,并考虑采取其他安全措施,如Web应用防火墙和定期安全审计,以降低风险。

Sources

Report / request removal

Related

Comments

No comments yet. Be the first.