因tagDiv插件漏洞,数千个WordPress网站遭到黑客攻击
文章概要:
以下是对文章的三个要点总结:
1. WordPress网站中的tagDiv Composer插件存在跨站脚本(XSS)漏洞,已经被恶意利用。
2. 恶意代码让网站访问者被重定向到各种诈骗网站。
3. 自2017年以来,一个被称为Balada的持续攻击者已经利用该漏洞控制了超过100万个网站。
近日,数千个使用 WordPress 内容管理系统的网站遭到黑客攻击。该攻击者利用了名为 tagDiv Composer 的热门插件中的一个最近修补的漏洞,向网页注入恶意代码。
据了解,存在漏洞的 tagDiv Composer 插件是使用 WordPress 主题 Newspaper 和 Newsmag 必须的组件。这两个主题在 Theme Forest 和 Envato 市场上累计下载量已超过15.5万。该漏洞被追踪为 CVE-2023-3169,属于跨站脚本(XSS)漏洞类型,使攻击者能够向网页注入恶意代码。这一漏洞的严重程度评级为10分制的7.1分。tagDiv Composer4.1版本对其进行了部分修复,4.2版本实现了完整修复。
图源备注:图片由AI生成,图片授权服务商Midjourney
据安全研究人员 Denis Sinegubko 发布的文章,攻击者正在利用该漏洞向网页注入脚本,将访问者重定向到各种诈骗网站。这些重定向链接通常推送假冒技术支持、欺诈彩票中奖信息,以及推送通知骗局,后者通过展示假验证码对话框骗用户订阅推送通知。
Sinegubko 所在的安全公司 Sucuri 自2017年开始跟踪该恶意软件运动,并将其命名为 Balada。Sucuri 估计,在过去6年中,Balada 已成功控制超过100万个网站。
仅上个月,Sucuri 就检测到 Balada 注入代码影响了超过1.7万个网站,几乎是之前一个月的两倍。超过9千个新的感染都是通过利用 CVE-2023-3169漏洞实现的。
Balada 攻击者一直试图获取所入侵网站的持续控制权。最常见的方式是注入可创建管理员权限账户的脚本。如果真正的管理员只删除重定向脚本而保留假冒的管理员账户,攻击者就可以利用管理权限再次添加恶意重定向脚本。
使用 WordPress 主题 Newspaper 或 Newsmag 的网站管理员应仔细检查自己的网站和事件日志,寻找感染的迹象。正如前文所述,Balada 攻击者试图获取对入侵网站的持续访问权限。除删除添加的恶意脚本外,还有必要检查后门代码和任何管理员账户的添加情况。
吃“有毒”数据,大模型反而更听话了!来自港科大&华为诺亚方舟实验室
现在,大模型也学会“吃一堑,长一智”了。来自香港科技大学和华为诺亚方舟实验室的最新研究发现:相比于一味规避“有毒”数据,以毒攻毒,干脆给大模型喂点错误文本,再让模型剖析、反思出错的原因,反而能够让模型真正理解“错在哪儿了”,进而避免胡说八道。具体而言,研究人员提出了“从错误中学习”的对齐框架,并通过实验证明:站长网2023-10-28 13:49:2100005亿个token之后,我们得出关于GPT的七条宝贵经验
ChatGPT正确的使用姿势。自ChatGPT问世以来,OpenAI一直被认为是全球生成式大模型的领导者。2023年3月,OpenAI官方宣布,开发者可以通过API将ChatGPT和Whisper模型集成到他们的应用程序和产品中。在GPT-4发布的同时OpenAI也开放了其API。一年过去了,OpenAI的大模型使用体验究竟如何,行业内的开发者怎么评价?0000雷军:卢伟冰将兼任小米品牌总经理 并主讲小米14 Ultra
站长之家(ChinaZ.com)2月4日消息:小米集团近日宣布了一系列重大人事调整。在这次调整中,雷军宣布,为了把更多精力放在汽车业务上,集团总裁卢伟冰将兼任小米品牌总经理,并且小米手机发布会将由他主讲,首场即为小米14Ultra。与此同时,王腾将接任Redmi品牌总经理一职。站长网2024-02-04 09:20:070001昆仑万维:天工大模型推理能力超过GPT-3.5和LLaMA2
昆仑万维表示,其自研的天工大模型在BenchmarkGSM8K测试中取得了80%的正确率,超过了GPT-3.5和LLaMA2-70B,达到了全球领先水平,接近于GPT-4。天工大模型还在MMLU、C-EVAL、HumanEval等多个数据集上表现出色,准确率均高于其他主流大模型。同样,在中文开源数据集CMATH测试中,天工大模型也表现优秀,准确率超过了其他主流大模型。站长网2023-09-18 08:34:110000百度灵境矩阵升级为文心大模型智能体平台
百度的灵境矩阵平台升级为文心大模型智能体平台,为开发者提供多样化的开发方式,支持开发者根据自身领域和应用场景,选择不同的开发方式,打造大模型时代的应用。站长网2023-12-20 15:08:370001