WordPress 漏洞综述:2020 年 1 月,第 2 部分
已发表: 2020-08-181 月下半月披露了新的 WordPress 插件和主题漏洞,因此我们希望让您了解。 在这篇文章中,我们介绍了最近的 WordPress 插件、主题和核心漏洞,以及如果您在网站上运行易受攻击的插件或主题之一该怎么办。
WordPress 漏洞综述分为四个不同的类别:
- 1. WordPress 核心
- 2. WordPress 插件
- 3. WordPress 主题
- 4. 来自网络的漏洞
WordPress 核心漏洞
WordPress 插件漏洞
到目前为止,本月已经发现了几个新的 WordPress 插件漏洞。 请确保按照以下建议的操作更新插件或完全卸载它。
1. 代码片段
代码片段 2.13.3 及以下版本具有跨站点请求伪造漏洞,可导致远程代码执行攻击。
你应该做什么
2. WP 数据库重置
WP Database Reset 3.1 及以下版本有两个漏洞。 第一个漏洞是所有未经身份验证的用户将任何数据库表重置为初始 WordPress 设置状态。 第二个漏洞将允许任何用户授予他们的帐户管理权限并从表中删除其他用户。
你应该做什么
3. 连锁测验
Chained Quiz 1.1.8 及以下版本容易受到 Unauthenticated Reflected XSS 攻击。
你应该做什么
4. Resim Ara
Resim Ara 3.0 及以下版本容易受到 Unauthenticated Reflected XSS 攻击。
你应该做什么
5. Marketo 表格和跟踪
Marketo Forms and Tracking 3.2.2 及以下版本容易受到跨站点脚本攻击,由于缺乏 CRSF 检查和清理,这可能导致跨站点请求伪造。
你应该做什么
6. 上下文管理栏颜色
Contextual Adminbar Color 0.2 及以下版本有一个 Authenticated Stored Cross-Site Scripting 漏洞。
你应该做什么
7. 2J 幻灯片
2J SlideShow 1.3.33 及以下版本具有经过身份验证的任意插件停用漏洞,该漏洞将允许具有最低权限的用户(如订阅者)禁用网站上安装的任何插件。
你应该做什么
8. 与 IBM Watson 的聊天机器人
使用 IBM Watson 0.8.20 及以下版本的聊天机器人包含基于 DOM 的 XSS 漏洞,该漏洞将允许远程攻击者通过诱骗受害者在聊天框中粘贴 HTML 来在受害者的浏览器中执行 JavaScript。
你应该做什么
9. WP 可访问性
WP Accessibility 版本 1.6.10 及以下版本在 WP Accessibility 插件的“Skiplinks 具有焦点时的样式”部分中存在一个较小的 Authenticated Stored Cross-Site Scripting 漏洞。
你应该做什么
10.访问盟友
低于 3.3.2 的 AccessAlly 版本存在任意 PHP 执行漏洞。 该漏洞允许攻击者使用登录小部件执行 PHP 代码。 该漏洞已被广泛利用。
你应该做什么
11. 终极会员
Ultimate Member 版本 2.1.2 及以下版本具有不安全的直接对象引用,允许攻击者更改其他用户的个人资料和封面照片
你应该做什么
12. WP DS FAQ Plus
WP DS FAQ Plus 1.4.1 及以下版本容易受到存储跨站脚本攻击。
你应该做什么
13.wpCentral
wpCentral 1.4.7 及以下版本有一个权限提升漏洞,允许任何登录用户增加他们的权限。 如果您允许任何人在您的站点上注册和创建用户,攻击者就可以创建一个具有订阅者用户角色的新用户,然后授予自己管理员权限。
你应该做什么
14. WPS 隐藏登录
WPS Hide Login 1.5.4.2 及以下版本存在一个漏洞,允许攻击者绕过秘密登录。 如果在 2020 年您仍然使用自定义登录 URL 作为安全策略,请查看我们的 5 条 WordPress 登录安全简单规则。
你应该做什么
15.联系表格干净简单

Contact Form Clean and Simple 4.7.0 及以下版本具有存储跨站点伪造漏洞,该漏洞将允许具有管理员功能的用户通过插件选项提交恶意代码。 然后,恶意代码将在带有联系表单的每个页面上执行。
你应该做什么
16. 计算字段表单
计算字段表单版本 1.0.353 及以下版本具有经过身份验证的存储跨站点脚本漏洞。 该漏洞将允许具有编辑或创建计算字段表单内容访问权限的经过身份验证的用户将 javascript 注入输入字段,例如“字段名称”和“表单名称”。
你应该做什么
17.火烈鸟
Flamingo 2.1 及以下版本存在 CSV 注入漏洞。 该漏洞将允许具有低级别权限的用户注入将包含在导出的 CSV 文件中的操作系统命令,这可能导致恶意代码执行。
你应该做什么
WordPress 主题
1. CarSpot
CarSpot 2.2.0 及以下版本有多个漏洞,包括 2 个单独的 Authenticated Persistent Cross-Site Scripting 漏洞和一个不安全的直接对象引用漏洞。
你应该做什么
2. Houzez – 房地产
Houzez – Real Estate 1.8.3.1 及以下版本具有未经身份验证的跨站点脚本漏洞。
你应该做什么
如何积极应对 WordPress 主题和插件漏洞
运行过时的软件是 WordPress 网站被黑的第一大原因。 拥有更新程序对于 WordPress 网站的安全性至关重要。 您应该每周至少登录一次您的站点以执行更新。
自动更新如何提供帮助
对于不经常更改的 WordPress 网站,自动更新是一个不错的选择。 缺乏关注往往会使这些网站被忽视并容易受到攻击。 即使采用推荐的安全设置,在您的站点上运行易受攻击的软件也会为攻击者提供进入您站点的入口点。
使用 iThemes Security Pro 插件的版本管理功能,您可以启用自动 WordPress 更新以确保您获得最新的安全补丁。 这些设置可以通过选项自动更新到新版本或在站点软件过时时提高用户安全性,从而帮助保护您的站点。
版本管理更新选项
- WordPress 更新– 自动安装最新的 WordPress 版本。
- 插件自动更新- 自动安装最新的插件更新。 除非您每天积极维护此站点并在更新发布后不久手动安装更新,否则应启用此功能。
- 主题自动更新- 自动安装最新的主题更新。 除非您的主题具有文件自定义,否则应启用此功能。
- 对插件和主题更新的精细控制——您可能有想要手动更新的插件/主题,或者延迟更新直到版本有时间证明稳定。 您可以选择自定义,以便将每个插件或主题分配为立即更新 ( Enable )、根本不自动更新 ( Disable ) 或延迟指定天数 ( Delay ) 进行更新。
加强和提醒关键问题
- 运行过时软件时加强站点 - 当一个月未安装可用更新时,自动为站点添加额外保护。 当一个月未安装更新时,iThemes Security 插件将自动启用更严格的安全性。 首先,它将强制所有未启用双因素的用户在重新登录之前提供发送到其电子邮件地址的登录代码。其次,它将禁用 WP 文件编辑器(以阻止人们编辑插件或主题代码) 、XML-RPC pingbacks 并阻止每个 XML-RPC 请求的多次身份验证尝试(这两者都将使 XML-RPC 更强大地抵御攻击,而不必完全关闭它)。
- 扫描其他旧的 WordPress 站点- 这将检查您的主机帐户上是否有其他过时的 WordPress 安装。 一个存在漏洞的过时 WordPress 站点可能允许攻击者破坏同一托管帐户上的所有其他站点。
- 发送电子邮件通知– 对于需要干预的问题,会向管理员级别用户发送电子邮件。
管理多个 WP 站点? 从 iThemes 同步仪表板一次跨多个站点更新插件、主题和 WP 核心
iThemes Sync 是我们的中央仪表板,可帮助您管理多个 WordPress 站点。 从同步仪表板,您可以查看所有站点的可用更新,然后一键更新插件、主题和 WordPress 核心。 当有新版本更新可用时,您还可以收到每日电子邮件通知。
试用 30 天免费同步了解更多
来自网络的漏洞
我们将网络上的漏洞包括在内,因为了解 WordPress 生态系统之外的漏洞也很重要。 对服务器软件的利用可能会暴露敏感数据。 数据库泄露可能会暴露您站点上用户的凭据,从而为攻击者访问您的站点打开大门。
1.缩放
Zoom 修复了一个可以向黑客开放会议的缺陷。 每个 Zoom 会议都会分配一个随机生成的 9-10 位会议 ID。 Check Point 安全研究人员能够正确猜测一些会议 ID 并成功加入一些 Zoom 通话。
Check Point 向 Zoom 披露了该漏洞,通过使用加密强 ID 替换随机生成的会议 ID 号、为会议 ID 号添加更多数字以及将密码要求设为更改计划的默认选项,从而修复了该缺陷
WordPress 安全插件可以帮助保护您的网站
iThemes Security Pro 是我们的 WordPress 安全插件,提供 30 多种方法来保护您的网站免受常见 WordPress 安全漏洞的侵害。 借助 WordPress、双因素身份验证、强力保护、强密码强制执行等,您可以为您的网站增加一层额外的安全性。
获取 iThemes 安全性
每周,Michael 都会汇总 WordPress 漏洞报告,以帮助确保您的网站安全。 作为 iThemes 的产品经理,他帮助我们继续改进 iThemes 产品阵容。 他是一个巨大的书呆子,喜欢学习所有新旧技术。 你可以找到迈克尔和他的妻子和女儿一起出去玩,在不工作的时候阅读或听音乐。
