网易首页 > 网易号 > 正文 申请入驻

【安全圈】因Ultimate Member Plugin出现安全漏洞,10 万个 WordPress 网站遭受攻击

0
分享至

关键词

安全漏洞

WordPress安全公司Defiant的Wordfence团队最近发布了一个警告,指出Ultimate Member插件存在一个高危漏洞,可被利用进行跨站脚本(XSS)攻击,允许攻击者注入恶意脚本到WordPress网站。

漏洞编号为CVE-2024-2123,影响Ultimate Member 2.8.3及更早版本。该漏洞的利用方式是通过成员目录列表功能,攻击者可在注册时提供恶意脚本作为用户名,导致未经身份验证的攻击者能够注入Web脚本。

Wordfence解释指出,Ultimate Member插件在输入清理和输出转义方面存在不足,导致该漏洞的出现。攻击者成功利用漏洞后,可能获取易受攻击版本插件网站的管理用户访问权限。

插件的开发人员于3月6日发布了补丁,建议用户尽快更新至Ultimate Member 2.8.4版本以修复漏洞。由于漏洞可能导致创建新的管理帐户、重定向到恶意网站或注入后门等恶意行为,用户的及时更新至关重要。

Ultimate Member是一个用于WordPress的用户配置文件和会员插件,拥有超过200,000个活跃安装。根据WordPress统计数据,在过去7天内,该插件被下载了约100,000次,这表明一半用户仍然容易受到CVE-2024-2123的攻击。因此,用户应该密切关注并采取必要的安全措施,确保其WordPress网站不受潜在的安全威胁。

以下是一些建议和操作步骤,以帮助用户降低受到该漏洞威胁的风险:


  1. 立即更新插件:如果您正在使用Ultimate Member插件,请立即更新到最新版本(2.8.4)。这是修复漏洞的官方版本,应该解决问题。

  2. 检查其他插件和主题:不仅仅是Ultimate Member插件,确保您的WordPress网站上的所有插件和主题都是最新版本。过时的软件可能存在其他安全漏洞。

  3. 监控网站活动:使用安全插件或服务,如Wordfence或Sucuri,以监控您的WordPress网站活动。这些工具可以帮助您及时察觉潜在的威胁和攻击。

  4. 备份网站:在进行任何更新之前,务必备份整个WordPress网站。这有助于在更新或修复过程中出现问题时迅速还原网站。

  5. 定期审查用户数据:定期审查WordPress用户的数据,特别是通过注册或表单提交的数据。确保没有异常或恶意数据。

  6. 定期更改管理员密码:作为一项基本安全措施,定期更改管理员密码,以防止未经授权的访问。

  7. 遵循最佳实践:遵循WordPress的最佳安全实践,例如使用强密码,限制登录尝试,以及审查和限制用户权限。

  8. 关注厂商通知:持续关注Ultimate Member插件和其他使用的插件或主题的开发者通知。他们可能会提供关于安全性的更新和建议。

信息来源:HackerNews

安全圈

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
纪委“内鬼”副部级董宏敛财4.6亿,被判死缓

纪委“内鬼”副部级董宏敛财4.6亿,被判死缓

天闻地知
2024-06-14 14:05:37
知名上市公司:原子公司被追溯补税超8500万元!还不包括滞纳金

知名上市公司:原子公司被追溯补税超8500万元!还不包括滞纳金

每日经济新闻
2024-06-13 21:13:51
江苏一河道因水位降低,露出密布的地笼,为何河道内不能下地笼?

江苏一河道因水位降低,露出密布的地笼,为何河道内不能下地笼?

优美生态环境保卫者
2024-06-14 08:27:48
父亲给乡亲下跪借钱,全村没一人帮忙,我发迹后却聚在我家

父亲给乡亲下跪借钱,全村没一人帮忙,我发迹后却聚在我家

风吟笑烟雨
2023-02-18 08:05:02
导火索,燃了!发射24枚弹道导弹后,中东莽夫伊朗被空袭

导火索,燃了!发射24枚弹道导弹后,中东莽夫伊朗被空袭

小凡的音乐所
2024-06-13 14:40:58
26岁独居女孩回家后感觉不对劲,报警搜查后,危险远比想象得还近

26岁独居女孩回家后感觉不对劲,报警搜查后,危险远比想象得还近

墨染尘香
2024-06-03 10:48:13
生前封神,死后封杀

生前封神,死后封杀

最爱历史
2024-06-13 18:03:03
A股:下周一或将迎来大幅低开

A股:下周一或将迎来大幅低开

生活中的栗子
2024-06-14 15:23:18
徐子淇与富商老公合影太敢穿,丰满身材穿薄纱挖洞裙,真豁得出去

徐子淇与富商老公合影太敢穿,丰满身材穿薄纱挖洞裙,真豁得出去

蓓小西
2024-06-14 11:08:45
1962年,甘肃引洮工程失败,死了多少人,原因是什么

1962年,甘肃引洮工程失败,死了多少人,原因是什么

老黄有话
2024-06-07 08:00:14
广西桂林:分阶段执行住房“以旧换新”,9月1日起增加国企收购方式

广西桂林:分阶段执行住房“以旧换新”,9月1日起增加国企收购方式

澎湃新闻
2024-06-13 20:54:29
国足协头疼了!世预赛18强国足5个主场 10大专业球场该花落谁家?

国足协头疼了!世预赛18强国足5个主场 10大专业球场该花落谁家?

邮轮摄影师阿嗵
2024-06-13 21:25:30
华为:“华为是国内最大的牛肉进口商”纯属造谣

华为:“华为是国内最大的牛肉进口商”纯属造谣

财联社
2024-06-14 10:44:07
赖清德向大陆喊话,大陆高官赴台,柯文哲表态,蒋万安暴露真面目

赖清德向大陆喊话,大陆高官赴台,柯文哲表态,蒋万安暴露真面目

DS北风
2024-06-14 16:54:11
欧美齐对华加税:玩不起了,现在轮到中国去“敲门”了

欧美齐对华加税:玩不起了,现在轮到中国去“敲门”了

说天说地说实事
2024-06-14 12:36:48
换了4辆车才知道,一辆车开到报废最划算,都是吃亏换来的经验

换了4辆车才知道,一辆车开到报废最划算,都是吃亏换来的经验

户外小阿隋
2024-06-13 22:03:49
初创公司爆炸性声明:可将任何CPU架构性能提升100倍!自称CPU 2.0时代即将到来!

初创公司爆炸性声明:可将任何CPU架构性能提升100倍!自称CPU 2.0时代即将到来!

EETOP半导体社区
2024-06-13 11:33:59
俄罗斯越打越有钱,中国货把俄包圆了,美西方都被整懵了

俄罗斯越打越有钱,中国货把俄包圆了,美西方都被整懵了

糖逗在娱乐
2024-06-12 20:24:57
1980年,巩俐中学时期,小小年纪就出落得十分水灵

1980年,巩俐中学时期,小小年纪就出落得十分水灵

视点历史
2024-06-11 23:00:35
诺查丹玛斯2024预言:英王换人,日本大地震,一条龙带血飞到天际

诺查丹玛斯2024预言:英王换人,日本大地震,一条龙带血飞到天际

飞云如水
2024-06-11 18:45:26
2024-06-14 18:48:49
安全圈
安全圈
国内首家大安全概念新媒体
4445文章数 4680关注度
往期回顾 全部

科技要闻

马斯克重获信任 豪言特斯拉市值超10个苹果

头条要闻

佛山市公安局原副局长被查 曾每月配枪巡逻至少5次

头条要闻

佛山市公安局原副局长被查 曾每月配枪巡逻至少5次

体育要闻

我们为什么还爱欧洲杯?

娱乐要闻

江宏杰秀儿女刺青,不怕刺激福原爱?

财经要闻

央行:5月M1同比降4.2%M2同比增长7%

汽车要闻

提供100/240kW双电机版本车型 乐道L60实车曝光

态度原创

艺术
教育
旅游
时尚
亲子

艺术要闻

穿越时空的艺术:《马可·波罗》AI沉浸影片探索人类文明

教育要闻

成外美年一老师押中中考化学最难一题 学生直呼“稳了”!

旅游要闻

中国女游客在泰国遭假冒司机性侵 嫌疑人竟是惯犯

陈星旭你也太爱晒了吧

亲子要闻

不容易感冒发烧的孩子 免疫力更差?

无障碍浏览 进入关怀版