公告:123目录网为广大站长提供免费收录网站服务,我们将免费进行到底,如需快审服务(10元/站)请联系站长QQ,可自助充值发布。

点击这里在线咨询客服
新站提交
  • 网站:315
  • 待审:0
  • 小程序:12
  • 文章:35791
  • 会员:69

如果你的 WordPress 安装了PHP Everywhere,那么你要赶快升级到 3.0 版本或者删除了,因为近日该插件被披露存在三个严重的安全漏洞,攻击者可在受影响的网站上利用该漏洞,执行任意代码。

PHP Everywhere 插件

如果你的 WordPress 安装了 PHP Everywhere 插件,请赶快升级或者删除插图

PHP Everywhere 可以让你在 WordPress 随时随地使用 PHP 代码,使用户能够在 WordPress 的文章,页面和侧边栏中插入和执行 PHP 的代码,根据 WordPress 官方插件库的数据,该插件已被 3 万多个 WordPress 站点使用。

三个严重级的远程代码执行漏洞

这三个漏洞在 CVSS 评级系统中都被评为 9.9 分(最高 10 分),影响了PHP Everywhere插件 2.0.3 及以下版本,漏洞具体细节如下:

  • CVE-2022-24663 - 只要订阅者权限的用户就可以通过短代码进行远程代码执行。
  • CVE-2022-24664 - 通过编辑界面的窗体进行远程代码执行(该漏洞需要贡献者的权限,因此严重程度较低)。
  • CVE-2022-24665 - 通过古腾堡编辑器块进行远程代码执行(同样需要贡献者的权限)

如果网站存在这三个漏洞,黑客将可以利用它们并执行恶意的 PHP 代码,甚至可以实现对网站的完全接管。

如果你的 WordPress 安装了 PHP Everywhere 插件,请赶快升级或者删除插图1

PHP Everywhere 3.0.0 解决问题

安全公司 Wordfence 在1月4日就向插件的作者上述这些漏洞,随后在1月12日发布了PHP Everywhere3.0.0更新版,已完全删除了有漏洞的代码。

3.0.0版本通过移除短代码功能,并且提供一个升级向导,将旧的短代码升级到Gutenberg编辑器里面的块(block)。但是 3.0.0 版本只支持古腾堡编辑器,不再支持原来的经典编辑器了。

我个人不太建议直接在后台输入 PHP 代码,然后让前台执行,首先这个对用户的代码能力要求非常高,然后这类插件的安全性一直会存在问题,个人还是觉得通过修改模板或者其他模板能力的插件来实现类似的功能。

标签:wordpress教学

下一篇:【wordpress教学】WordPress 站点管理员邮箱验证功能介绍和屏蔽

上一篇:【wordpress教学】WordPress 5.9 提供了 PHP 8 新增的三个字符串函数的 polyfill

相关文章

  575

注册时间:

网站:1 个   小程序:3 个  文章:12 篇

  • 315

    网站

  • 12

    小程序

  • 35791

    文章

  • 69

    会员

赶快注册账号,推广您的网站吧!
最新入驻小程序

数独大挑战2018-06-03

数独一种数学游戏,玩家需要根据9

答题星2018-06-03

您可以通过答题星轻松地创建试卷

全阶人生考试2018-06-03

各种考试题,题库,初中,高中,大学四六

运动步数有氧达人2018-06-03

记录运动步数,积累氧气值。还可偷

每日养生app2018-06-03

每日养生,天天健康

体育训练成绩评定2018-06-03

通用课目体育训练成绩评定