网络安全
WordPress核心RCE漏洞已有公开利用代码,请立即修补
0 0
安全研究人员披露了WordPress核心中的两个高严重性远程代码执行漏洞,统称为“wp2shell”。公开的利用代码已经发布,促使网站所有者紧急修补。这些漏洞允许未经身份验证的攻击者在易受攻击的WordPress安装上执行任意代码,可能导致网站完全被攻陷。
这些漏洞影响最新安全版本之前的所有WordPress核心版本。任何运行未修补版本的WordPress网站都面临风险,包括全球数百万博客、商业网站和电子商务商店。这些漏洞特别危险,因为它们不需要身份验证,意味着任何攻击者都可以通过互联网利用它们。
这些漏洞至关重要,因为它们实现了远程代码执行,使攻击者能够完全控制服务器。攻击者可以窃取数据、安装恶意软件、篡改网站或利用受感染的服务器进行进一步攻击。鉴于WordPress驱动着超过40%的网站,潜在影响巨大。
据消息来源称,这些漏洞被追踪为CVE-2026-63030和另一个标识符,CVSS评分为9.8(严重)。这些漏洞涉及导致远程代码执行的SQL注入。公开的概念验证利用代码已在GitHub和其他平台上发布,增加了修补的紧迫性。
WordPress在[来源未指定日期]发布了安全更新以解决这些问题。然而,许多网站尚未应用该补丁。包括Cloudflare、Rapid7和Aikido Security在内的安全公司已发布公告,敦促立即采取行动。Cloudflare指出,其Web应用程序防火墙可以防止利用。
强烈建议网站管理员立即将WordPress核心更新到最新版本。无法更新的用户应考虑使用Web应用程序防火墙或其他安全措施来阻止利用尝试。建议持续监控是否存在入侵迹象,因为针对易受攻击网站的主动扫描可能正在进行中。
Sources
- Google News TechnologySecondary
- Google News GlobalSecondary
Comments
No comments yet. Be the first.