公告:123目录网为广大站长提供免费收录网站服务,我们将免费进行到底,如需快审服务(10元/站)请联系站长QQ,可自助充值发布。

点击这里在线咨询客服
新站提交
  • 网站:315
  • 待审:0
  • 小程序:12
  • 文章:35791
  • 会员:69

上周,有100多万用户使用的 WordPress 表单生成插件 Ninja Forms 被发现有一个严重的 PHP 对象注入漏洞,攻击者未经身份验证就可以通过该漏洞调用 Ninja Forms 插件中的类库中的一些方法,其中包括一个的方法对用户提供的内容没有进行序列化操作,从而导致了对象注入,这可能允许攻击者执行任意代码或者删除任意文件。

该漏洞来自 Ninja Forms 的“合并标签”功能,该功能会自动填充来自帖子 ID 和用户名的值。通过该漏洞可以调用 Ninja Forms 的类用于广泛的攻击,甚至包括接管站点,可能攻击者已经偷偷使用该漏洞大肆在搞破坏了。

表单生成插件 Ninja Forms 严重漏洞,WordPress 官方强制推送更新插图

Ninja Forms 于上周公开披露并在最新版本 3.6.11 中进行了修补,补丁也被反向移植到版本 3.0.34.2、3.1.10、3.2.28、3.3.21.4、3.4.34.2 和 3.5.8.4 这些存在漏洞的版本。

因为 Ninja Forms 插件用户量非常庞大,有100多万活跃站点安装了并在使用,WordPress 核心团队上周发布了强制安全更新,任何运行 Ninja Forms 插件的站点都需要确保其站点已立即成功更新到 3.6.11+ 版本!

WordPress.org 的强制安全更新是在漏洞特别严重并影响大量用户的极少数情况下使用的一种缓解措施。 6月14日更新了超过 68万个站点,这个 PHP 对象注入漏洞在通用漏洞评分系统中得分为 9.8。

标签:wordpress教学

下一篇:【wordpress教学】在 WordPress 中如何批量添加、设置和删除一组缓存

上一篇:【wordpress教学】WordPress 官方要求主题作者切换到本地托管字体

相关文章

  575

注册时间:

网站:1 个   小程序:3 个  文章:12 篇

  • 315

    网站

  • 12

    小程序

  • 35791

    文章

  • 69

    会员

赶快注册账号,推广您的网站吧!
最新入驻小程序

数独大挑战2018-06-03

数独一种数学游戏,玩家需要根据9

答题星2018-06-03

您可以通过答题星轻松地创建试卷

全阶人生考试2018-06-03

各种考试题,题库,初中,高中,大学四六

运动步数有氧达人2018-06-03

记录运动步数,积累氧气值。还可偷

每日养生app2018-06-03

每日养生,天天健康

体育训练成绩评定2018-06-03

通用课目体育训练成绩评定