WordPress插件漏洞使“200万个网站”面临网络攻击的风险
据报道,由于 WordPress 的“高级自定义字段”插件中的一个漏洞导致超过200万用户面临网络攻击的风险。
据theregister报道,Patchstack 研究员 Rafie Muhammad 警告称, Advanced Custom Fields 和 Advanced Custom Fields Pro 版本的活跃安装量超过200万,这些插件用于让网站运营商更好地控制他们的内容和数据,例如编辑屏幕和自定义字段数据。

Patchstack 研究员 Rafie Muhammad于2月5日发现了该漏洞,并将其报告给 Advanced Custom Fields 的供应商 Delicious Brains,该公司去年从开发商 Elliot Condon 手中接管了该软件。
Delicious Brains 发布插件补丁版本一个月后,Patchstack 于5月5日发布了该漏洞的详细信息。建议用户至少将插件更新到6.1.6版本。
该漏洞被追踪为CVE-2023-30777CVSS ,严重性评分为6.1(满分10),使网站容易受到反射 XSS 攻击,这些攻击涉及不法分子将恶意代码注入网页。然后,代码会“反射”回来并在访问者的浏览器中执行。
也就是漏洞允许某人在另一个人的页面视图中运行 JavaScript,从而允许攻击者执行诸如从页面窃取信息、以用户身份执行操作等操作。如果访问者是登录的管理用户,那将是一个大问题,因为他们的帐户可能会被劫持,导致网站被不法分子操控。
Patchstack在其报告中写道:“这个漏洞允许任何未经认证的用户[窃取]敏感信息,在这种情况下,通过欺骗特权用户访问精心制作的URL路径,在WordPress网站上提升特权。”该机构补充道,“该漏洞可能会在高级自定义字段插件的默认安装或配置中触发。XSS也只能由有权访问高级自定义字段插件的登录用户触发。”
俞敏洪道歉后 董宇辉发声抗拒卖货:称非常反感被叫网红
站长之家(ChinaZ.com)6月11日消息:6月11日,东方甄选股价下跌一度超过10%,最终收跌9.01%,报13.94港元。近期,东方甄选的高管董宇辉在一档户外电台节目中表达了对直播带货的复杂情感。他坦言自己非常抗拒卖东西,并且至今仍未完全享受这份工作。董宇辉表示,这种态度可能源于他过去的职业性格和当前工作之间的冲突。尽管他认可直播带货的社会意义,但个人情感上并未感到喜悦。站长网2024-06-12 08:39:450000年轻人第一部卫星通信手机!努比亚Z60S Pro发布:2999元起
快科技7月23日消息,今天下午,努比亚发布了新一代旗舰手机努比亚Z60SPro。该机号称是专为年轻人打造的户外装备,支持双向卫星通信,价格却只要2999元,堪称是年轻人第一部卫星通信手机”。努比亚Z60SPro可接入天通卫星系统,在户外遇到没有蜂窝网络的情况,也可实现实时语音双向卫星通话、双向发送卫星短信,短信可支持140个字符。站长网2024-07-24 01:35:210000iPhone 15 Pro系列屏幕供应商敲定:有三星和LG两家
快科技6月2日消息,iPhone15系列将在今年9月份登场,其中iPhone15Pro和iPhone15ProMax屏幕由三星和LGDisplay两家供应商提供。0000大模型狂飙一整年后,2024年应关注哪些关键点?
2023年接近尾声,AI大模型的热度丝毫不减。谷歌刚宣布为开发人员提供新版Gemini大模型并承诺降低使用成本,微软就推出了拥有27亿参数的全新语言模型Phi-2。在头部巨头动作频频时,腰部玩家开始抱团,比如百奥几何与智谱AI开始共建自然语言-生命语言多模态大模型。0000春节回家,我发现父母染上了网瘾
春节假期已经结束,坐在工位前的年轻人,除了怀念刚刚过去的8天长假,心里也是五味杂陈。越来越多打工人在本次春节返乡中发现,家里从50岁到80岁的长辈,都染上了“网瘾”,上瘾程度甚至远超小朋友。0000