站长之家(chinaz.com) 1月16日 消息:据zdnet报道,wordpress的两个插件 infinitewp client和 wp time capsule被曝出现严重的安全漏洞,估计有 32 万个网站容易被利用攻击。
这两个插件被用于在一服务器上管理多个wordpress网站,并在发布更新时为文件和数据库条目创建备份。webarx的网络安全研究人员发现,代码中存在逻辑问题,允许他人无需密码即可登录管理员帐户。
根据wordpress插件库数据,infinitewp活跃在超过300, 000 个网站,而wp time capsule在至少活跃在20, 000 个网站上。
周二,研究小组表示,影响infinitewp 1.9.4. 5 以下版本的逻辑问题意味着,使用 json 和 base64 编码的 post 请求有效负载可以绕过密码请求,只需知道管理员的用户名即可登录。
而在1.21. 16 以下的wp time capsule版本中,函数行中的问题可以通过在原始post请求中添加一个精心设计的字符串来调用一个函数,该函数获可取所有可用的管理员帐户,并作为列表中的第一个管理员登录。
1 月 7 日,webarx 向这两款插件的开发者报告了这些漏洞,开发者迅速作出反应,并在一天后发布软件更新。webarx建议网站管理员尽快安装更新避免遭受攻击,因为防火墙保护将不起作用