updraftplus 是一款可靠、易用的 wordpress 备份/还原和克隆插件。上周由于该插件存在严重漏洞,超过 200 万个 wordpress 网站得到了强制更新。该漏洞可能让未经授权的用户下载 wordpress 网站的备份。
jetpack 的开发人员在对 updraftplus 进行内部审计时,发现了一个权限检查缺失的漏洞,该漏洞可能允许未经授权的用户访问这些备份。通常情况下,只有管理员才能访问它们。根据 updraftplus 的图表,周四约有 170 万个网站下载了该更新。
jetpack 和 updraftplus 都发布了关于该漏洞的警告。updraftplus 的开发者指出如果你的 wordpress 网站已经对备份进行加密,那么存在的风险较小。这是因为 wordpress 对其存储的密码进行了加密,这应该可以保护它们不被获得未加密的备份的黑客攻击。jetpack 说大多数 wordpress 网站已经更新,并敦促那些没有更新的网站安装最新的 updraftplus 补丁。