WordPress漏洞致网站泄密 360推解决方案

作者:IT新闻网 来源:IT新闻网 2012-02-01 11:48:57 阅读 我要评论 直达商品

WordPress是一种使用PHP语言和MySQL数据库开发的博客引擎,因简单易用且拥有丰富强大的插件而用户众多。而此次漏洞成因正是WordPress的三个插件出现了问题,波及使用WordPress搭建的网站。

近日,360网站安全检测平台WebScan发布紧急安全警告:知名博客引擎WordPress多个插件存在SQL注入或跨站脚本执行漏洞,攻击者借此可以窃取网站核心数据,甚至利用这些网站实施钓鱼挂马攻击。经360网站安全检测对第三方应用识别引擎的分析研究,WordPress占第三方可识别应用总数的39.5%,大量网站处于危险中。

360网站安全检测服务网址:http://webscan.360.cn

据了解,WordPress是一种使用PHP语言和MySQL数据库开发的博客引擎,因简单易用且拥有丰富强大的插件而用户众多。而此次漏洞成因正是WordPress的三个插件出现了问题,波及使用WordPress搭建的网站。

图1:bbPress存在SQL注入漏洞

经360网站安全检测平台分析,包括WordPress母公司Automattic出品的开源论坛程序bbPress、WordPress视频播放插件HDWebplayer1.1都存在SQL注入漏洞。

图2:利用工具渗透测试结果

同时,邮件工具SimpleMail plugin for WordPress 1.0.6及其他版本在实现上则存在跨站脚本攻击漏洞,可被恶意利用执行脚本插入攻击,查看后会在受影响站点的用户浏览器中执行。其主要原因为电子邮件字段“To”、“From”、“Date”、“Subject”传递输入没有正确过滤即用于显示邮件。

由于上述漏洞影响广泛,且官方尚未提供漏洞补丁,所以360网站安全检测平台在第一时间向旗下用户发送警告邮件的同时,还推出了临时解决方案,并建议广大站长及用户时刻关注WordPress厂商的主页以获取更新版本。

WorPress厂商主页:

http://wordpress.org/

临时解决方案:使用360网站安全检测提供的防注入脚本工具:

http://webscan.360.cn/vul/view/vulid/64

http://webscan.360.cn/vul/view/vulid/87

同时,360网站安全检测平台WebScan也第一时间推出了SQL注入、跨站脚本攻击漏洞的临时防护工具,可有效拦截相关攻击行为。


  推荐阅读

  友达光电操纵LCD价格遭罚5亿美元 两高管入狱

北京时间9月21日凌晨消息,美国司法部今天宣布,友达光电将被罚款5亿美元,两名前高管则被判入狱三年,原因是两人在一起全球性的LCD显示屏价格操纵共谋案中扮演了领导者角色。 北京时间9月21日凌晨消息,美国司法部今>>>详细阅读


本文标题:WordPress漏洞致网站泄密 360推解决方案

地址:http://www.lgo100.com/a/xie/20120201/115483.html

乐购科技部分新闻及文章转载自互联网,供读者交流和学习,若有涉及作者版权等问题请及时与我们联系,以便更正、删除或按规定办理。感谢所有提供资讯的网站,欢迎各类媒体与乐购科技进行文章共享合作。

网友点评
我的评论: 人参与评论
验证码: 匿名回答
网友评论(点击查看更多条评论)
友情提示: 登录后发表评论,可以直接从评论中的用户名进入您的个人空间,让更多网友认识您。
自媒体专栏

评论

热度