被曝含 0day 漏洞的插件是 yuzo related posts 和 yellow pencil visual theme customizer,目前这两个插件已下架,开发人员建议用户尽快将涉及插件移除。
近日,有安全研究人员连续在 plugin vulnerabilities 平台上,对外公布了 3 个 wordpress 外挂程式的 0day 漏洞,将 10 万个 wordpress 网站于陷于安全风险中。相关研究人员在公布这些漏洞时,提到他们只是为了抗议 wordpress 支持论坛版(wordpress support forum)的版主行为。只要版主停止不当行为,他们会立即终止对外揭露 0day 漏洞。
被揭露漏洞的 3 个 wordpress 插件分别是 social warfare、yuzo related posts 和 yellow pencil visual theme customizer。其中,warfare 是个社交网站分享插件,有超过 6 万个 wordpress 网站安装了该插件。研究人员在 3 周前公布了 social warfare 的安全漏洞,插件开发人员即时将它修补了。
另外两个插件就没这么幸运了。可用来自动找出相关文章的 yuzo related posts 原本拥有 6 万个安装数量,可自定义主题的 yellow pencil visual theme customizer 则有 3 万个安装数量,这两个插件都都惹来了攻击,目前已在 wordpress 插件商店下架,插件开发人员还建议用户应尽快将所安装的版本移除。
据了解,原本安全人员在公开漏洞前,会给开发者一定的缓冲时间。而这次漏洞曝光,研究人员故意不遵循责任揭露,直接对外公开这些 wordpress 插件漏洞。他们声称目的是为了抗议 wordpress 支持论坛版主的不当行为。这些版主明知有些热门插件含有漏洞,却未通知相关的开发人员。版主们甚至会联手隐瞒插件的安全问题,为了推广特定安全服务而阻拦用户得到其它帮助。
这次漏洞接连曝光事件,看起来很像是 plugin vulnerabilities 平台与 wordpress 支持论坛之间的恩怨而引发的。前者不仅是为 wordpress 打造,定位更是专门对抗 wordpress 插件漏洞的服务。但不论如何,原本应该是维护 wordpress 安全的事件,目前却已危及到了众多 wordpress 网站的安全。
点击下方链接阅读原文↓↓↓
「链接」