因tagDiv插件漏洞,数千个WordPress网站遭到黑客攻击
文章概要:
以下是对文章的三个要点总结:
1. WordPress网站中的tagDiv Composer插件存在跨站脚本(XSS)漏洞,已经被恶意利用。
2. 恶意代码让网站访问者被重定向到各种诈骗网站。
3. 自2017年以来,一个被称为Balada的持续攻击者已经利用该漏洞控制了超过100万个网站。
近日,数千个使用 WordPress 内容管理系统的网站遭到黑客攻击。该攻击者利用了名为 tagDiv Composer 的热门插件中的一个最近修补的漏洞,向网页注入恶意代码。
据了解,存在漏洞的 tagDiv Composer 插件是使用 WordPress 主题 Newspaper 和 Newsmag 必须的组件。这两个主题在 Theme Forest 和 Envato 市场上累计下载量已超过15.5万。该漏洞被追踪为 CVE-2023-3169,属于跨站脚本(XSS)漏洞类型,使攻击者能够向网页注入恶意代码。这一漏洞的严重程度评级为10分制的7.1分。tagDiv Composer4.1版本对其进行了部分修复,4.2版本实现了完整修复。

图源备注:图片由AI生成,图片授权服务商Midjourney
据安全研究人员 Denis Sinegubko 发布的文章,攻击者正在利用该漏洞向网页注入脚本,将访问者重定向到各种诈骗网站。这些重定向链接通常推送假冒技术支持、欺诈彩票中奖信息,以及推送通知骗局,后者通过展示假验证码对话框骗用户订阅推送通知。
Sinegubko 所在的安全公司 Sucuri 自2017年开始跟踪该恶意软件运动,并将其命名为 Balada。Sucuri 估计,在过去6年中,Balada 已成功控制超过100万个网站。
仅上个月,Sucuri 就检测到 Balada 注入代码影响了超过1.7万个网站,几乎是之前一个月的两倍。超过9千个新的感染都是通过利用 CVE-2023-3169漏洞实现的。
Balada 攻击者一直试图获取所入侵网站的持续控制权。最常见的方式是注入可创建管理员权限账户的脚本。如果真正的管理员只删除重定向脚本而保留假冒的管理员账户,攻击者就可以利用管理权限再次添加恶意重定向脚本。
使用 WordPress 主题 Newspaper 或 Newsmag 的网站管理员应仔细检查自己的网站和事件日志,寻找感染的迹象。正如前文所述,Balada 攻击者试图获取对入侵网站的持续访问权限。除删除添加的恶意脚本外,还有必要检查后门代码和任何管理员账户的添加情况。
Win11正式成为“AI操作系统”了,Copilot助手加持,画图截图一键换背景,马斯克赶来围观
Windows11大更新一波,直接变成了“AI操作系统”!不仅给历史悠久的老画图工具加上了AI,还把Copilot变成了电脑系统的AI助手。没错,就是那个NewBing上的Copilot,现在被微软加进整个操作系统中,取代了语音助手Cortana的位置(doge),但比Cortana强大不少。站长网2023-09-29 09:49:070000京东快递App全面升级:首屏可即时查看在途快递动态
京东快递App近期进行了全面升级,引入了多项新功能和优惠,旨在为用户提供更加便捷、省心和经济的快递服务体验。以下是升级的主要亮点:新增寄件选择:App首页增加了“寄国际”、“寄港澳”和“同城急送”的专属入口,使用户能够轻松下单,满足不同范围的寄送需求。快递动态整合查看:升级后的App允许用户在首屏即时查看在途快递的动态,并通过点击运单获得详细的物流信息和预计送达时间,实现实时掌控。站长网2024-07-17 10:58:120000抖音开放平台微信小程序正式上线 打通三大能力
抖音宣布,抖音开放平台微信小程序正式上线。目前,抖音开放平台微信小程序开放了功能打通、数据打通、流程打通三大能力,具体包括在线入驻、小程序创建、日常运营、开发者学堂、官方活动,旨在让开发者在小程序内就可完成小程序创建和日常运营工作。在线入驻抖音开放平台在抖音开放平台小程序内找到小程序管理,点击“去入驻”,按照小程序指示提交相应的认证材料和信息,就可快速完成入驻成为平台开发者。站长网2023-05-12 09:50:140000GPT 2 Chatbot神秘机器人登陆LMsys 引发热议
近日,一个名为GPT2Chatbot的神秘机器人在LMsys平台上引发了广泛关注。据悉,这个机器人的测试效果出奇的好,让人们对其背后的技术产生了浓厚的兴趣。有猜测认为,这个GPT2Chatbot可能是OpenAI利用GPT2进行微调改造后,运行在移动设备上的模型。这一猜测并非空穴来风,因为GPT2Chatbot的表现确实非常出色,基本上与gpt-4以及opus处于同一水平。站长网2024-04-30 13:03:060000多个百万粉账号被封!剧本带货、卖惨引流为何屡禁不止?
9月20日,四川省凉山州通报了一批打着助农旗号的卖惨网红,对这些网红账号、背后公司都进行相应处罚。这些网红打着助农旗号,通过剧本塑造假人设涨粉,然后开启直播带货。然而,他们带货的产品打着“大凉山特产”的名号,实际上都是假冒伪劣产品。其中,不少还是百万粉丝账号。站长网2023-09-22 13:52:020002