WordPress插件漏洞使“200万个网站”面临网络攻击的风险
据报道,由于 WordPress 的“高级自定义字段”插件中的一个漏洞导致超过200万用户面临网络攻击的风险。
据theregister报道,Patchstack 研究员 Rafie Muhammad 警告称, Advanced Custom Fields 和 Advanced Custom Fields Pro 版本的活跃安装量超过200万,这些插件用于让网站运营商更好地控制他们的内容和数据,例如编辑屏幕和自定义字段数据。

Patchstack 研究员 Rafie Muhammad于2月5日发现了该漏洞,并将其报告给 Advanced Custom Fields 的供应商 Delicious Brains,该公司去年从开发商 Elliot Condon 手中接管了该软件。
Delicious Brains 发布插件补丁版本一个月后,Patchstack 于5月5日发布了该漏洞的详细信息。建议用户至少将插件更新到6.1.6版本。
该漏洞被追踪为CVE-2023-30777CVSS ,严重性评分为6.1(满分10),使网站容易受到反射 XSS 攻击,这些攻击涉及不法分子将恶意代码注入网页。然后,代码会“反射”回来并在访问者的浏览器中执行。
也就是漏洞允许某人在另一个人的页面视图中运行 JavaScript,从而允许攻击者执行诸如从页面窃取信息、以用户身份执行操作等操作。如果访问者是登录的管理用户,那将是一个大问题,因为他们的帐户可能会被劫持,导致网站被不法分子操控。
Patchstack在其报告中写道:“这个漏洞允许任何未经认证的用户[窃取]敏感信息,在这种情况下,通过欺骗特权用户访问精心制作的URL路径,在WordPress网站上提升特权。”该机构补充道,“该漏洞可能会在高级自定义字段插件的默认安装或配置中触发。XSS也只能由有权访问高级自定义字段插件的登录用户触发。”
不是吹牛?华为P60用户靠卫星通信获救,一次真就续一生
相信目前绝大多数用户的手机都是不支持卫星通信的,毫不客气地说,即使有这个功能,很多人也只会当做一个新鲜玩意,试一试就行了,因为日常生活中是不会遇到那种极端情况,必须要用卫星才能和外界取得联系的。站长网2023-05-23 16:50:000000搜索攻坚战:小红书们向上,夸克搜索们向下
最近几个月,大模型和搜索行业都过得非常热闹。前者不是大模型六小虎们实现了新升级,就是通义、豆包们实现了新超越,到处都是一副热火朝天的模样。而后者就更有意思了,一边是作为年轻人“生活百科”的小红书在2024年四季度日均搜索量来到了6亿次附近,直逼百度的50%,一度引发市场的广泛关注。0000百度将举行“百度世界大会2023” 文心一言将再次升级百度搜索将全新亮相
百度宣布将在10月17日举行“百度世界大会2023”。对此,李彦宏透露,将在百度世界上“手把手教你做AI原生应用”,也将带来文心一言、搜索、地图、网盘等应用产品的全新亮相。以下是五大亮点:1.李彦宏将在主题演讲中“手把手教你做AI原生应用”。他将分享对AI原生化重构的心得,重点介绍“理解、生成、逻辑、记忆”四大AI核心基础能力,并展示生成式AI的想象和创新空间。站长网2023-10-08 08:18:390000504,Gateway,Time-out
今日,马斯克在社交平台上表示“未来,我们将不再需要手机,只有Neuralink。”据悉,Neuralink,这家由马斯克创立的公司,去年已经宣布将招募首批人体临床试验参与者,主要面向因颈椎脊髓损伤或肌萎缩性侧索硬化症(ALS)导致四肢瘫痪的患者。一旦植入Neuralink装置,这些患者将能够仅凭意念控制电脑和手机,这种神奇的技术被形象地称为“心灵感应”(Telepathy)。站长网2024-06-17 19:05:450000微信视频号推出“直播授权”功能 青少年可申请观看直播
今日,微信视频号宣布推出“直播授权”功能。健康、正向、有营养,好看的直播内容,孩子想看时,只需要在手机上点击“向监护人申请”,监护人就会收到临时访问视频号直播的申请,点击“同意”,孩子就可以观看这场直播了。据悉,“直播授权”功能仅限单个授权,每场直播都要发送申请。有了“直播授权”功能,在“青少年模式”下小朋友也能通过微信直接访问视频号直播。站长网2023-05-23 17:58:050000