WordPress 漏洞综述:2019 年 10 月,第 1 部分

已发表: 2019-10-26

10 月上半月披露了几个新的 WordPress 插件和主题漏洞,因此我们希望让您了解。 在这篇文章中,我们介绍了最近的 WordPress 插件和主题漏洞,以及如果您在您的网站上运行易受攻击的插件或主题之一该怎么办。

我们将 WordPress 漏洞综述分为四个不同的类别:

  • 1. WordPress 核心
  • 2. WordPress 插件
  • 3. WordPress 主题
  • 4. 来自网络的漏洞

*我们将网络上的漏洞包括在内,因为了解 WordPress 生态系统之外的漏洞也很重要。 对服务器软件的利用可能会暴露敏感数据。 数据库泄露可能会暴露您站点上用户的凭据,从而为攻击者访问您的站点打开大门。

WordPress 核心安全更新

WordPress 5.2.3 及以下版本有几个漏洞:

  • 跨站脚本
  • 未经认证的帖子
  • 导致 Javascript 注入的跨站脚本
  • JSON 缓存中毒
  • 服务器端请求伪造
  • 管理员中的推荐人验证。

你应该做什么

这些漏洞已被修补,您应该更新到 5.2.4 版。

WordPress 插件漏洞

今年 10 月发现了几个新的 WordPress 插件漏洞。 请确保按照以下建议的操作更新插件或完全卸载它。

1. 多合一 WP 安全和防火墙

多合一安全标志

All In One WP Security & Firewall 4.4.1 及以下版本有一个开放重定向,可公开“隐藏”登录页面。

如果您仍然依靠“隐藏”登录来保护您的 WordPress 登录,那么是时候更新您的方法了。 查看我们的 5 条 WordPress 登录安全简单规则。

你应该做什么

该漏洞已被修补,您应该将其更新到版本 4.4.2。

2. 弹窗制作工具

弹出窗口制作徽标

Popup Maker 版本 1.8.12 及以下版本有一个 Broken Authentication 漏洞。

你应该做什么

该漏洞已被修补,您应该更新到版本 1.8.13。

3. iThemes 同步

iThemes 同步标志

iThemes Sync 2.0.17 及以下版本存在安全密钥验证不足的漏洞。 该漏洞可能会导致 WordPress 网站完全受到攻击,因此请确认您的网站运行的是 2.0.18 版

你应该做什么

该漏洞已被修补,您应该更新到版本 2.0.18。

4. 从仪表板下载插件和主题

从仪表板徽标下载插件和主题

从 Dashboard 1.5.0 及以下版本下载插件和主题容易受到未经身份验证的存储型 XSS 攻击。

你应该做什么

该漏洞已被修补,您应该更新到 1.6.0 版。

5. wpDataTables

wpDataTables 标志

wpDataTables 2.0.7 及以下版本容易受到跨站脚本和 SQL 注入攻击。

你应该做什么

该漏洞已被修补,您应该更新到 2.0.8 版。

6. Lara 的谷歌分析

Lara 的 Google Analytics 徽标

Lara 的 Google Analytics 2.0.4 及以下版本容易受到 Authenticated Stored Cross-Site Scripting 攻击。

你应该做什么

该漏洞已被修补,您应该更新到 2.0.5 版。

7. 将用户导出为 CSV

将用户导出为 CSV 徽标

将用户导出到 CSV 1.3 及以下版本具有未经授权的 CSV 访问漏洞。

你应该做什么

该漏洞已被修补,您应该将其更新到 1.4 版。

8. SoundPress 插件

SoundPress 插件徽标

SoundPress 插件版本 2.2.0 及以下版本容易受到跨站点脚本攻击。

你应该做什么

该漏洞已被修补,您应该将其更新到 1.4 版。

WordPress 主题

2019 年 10 月上半月未披露主题漏洞。

如何积极应对 WordPress 主题和插件漏洞

运行过时的软件是 WordPress 网站被黑的第一大原因。 拥有更新程序对于 WordPress 网站的安全性至关重要。 您应该每周至少登录一次您的站点以执行更新。

自动更新可以提供帮助

对于不经常更改的 WordPress 网站,自动更新是一个不错的选择。 缺乏关注往往会使这些网站被忽视并容易受到攻击。 即使采用推荐的安全设置,在您的站点上运行易受攻击的软件也会为攻击者提供进入您站点的入口点。

使用 iThemes Security Pro 插件的版本管理功能,您可以启用自动 WordPress 更新以确保您获得最新的安全补丁。 这些设置可以通过选项自动更新到新版本或在站点软件过时时提高用户安全性,从而帮助保护您的站点。

版本管理更新选项
  • WordPress 更新– 自动安装最新的 WordPress 版本。
  • 插件自动更新- 自动安装最新的插件更新。 除非您每天积极维护此站点并在更新发布后不久手动安装更新,否则应启用此功能。
  • 主题自动更新- 自动安装最新的主题更新。 除非您的主题具有文件自定义,否则应启用此功能。
  • 对插件和主题更新的精细控制——您可能有想要手动更新的插件/主题,或者延迟更新直到版本有时间证明稳定。 您可以选择自定义,以便将每个插件或主题分配为立即更新 ( Enable )、根本不自动更新 ( Disable ) 或延迟指定天数 ( Delay ) 进行更新。

加强和提醒关键问题
  • 运行过时软件时加强站点 - 当一个月未安装可用更新时,自动为站点添加额外保护。 当一个月未安装更新时,iThemes Security 插件将自动启用更严格的安全性。 首先,它将强制所有未启用双因素的用户在重新登录之前提供发送到其电子邮件地址的登录代码。其次,它将禁用 WP 文件编辑器(以阻止人们编辑插件或主题代码) 、XML-RPC pingbacks 并阻止每个 XML-RPC 请求的多次身份验证尝试(这两者都将使 XML-RPC 更强大地抵御攻击,而不必完全关闭它)。
  • 扫描其他旧的 WordPress 站点- 这将检查您的主机帐户上是否有其他过时的 WordPress 安装。 一个存在漏洞的过时 WordPress 站点可能允许攻击者破坏同一托管帐户上的所有其他站点。
  • 发送电子邮件通知– 对于需要干预的问题,会向管理员级别用户发送电子邮件。

来自网络的漏洞

1. 黑客使用 Gif 攻击 Drupal

Akami 是一家安全研究公司,注意到在 .gif 文件中嵌入恶意代码的攻击有所增加。 好消息是 Drupal 在一年前修补了这个漏洞。 坏消息是维护不善的网站仍未更新。

恶意攻击成功的第一个原因是过时的软件。 不要成为网站因一年前的更新而受到损害的人/女孩。 更新您的网站

2.信号漏洞让黑客可以监听安卓麦克风

信号标志

Google Project Zero 最近披露了消息应用 Signal 中的一个漏洞。 当使用 Signal 应用程序拨打某人的电话时,可以使用该漏洞。 在通话过程中,黑客需要在目标手机响铃时按下静音按钮。 按下静音按钮将强制目标的设备接听电话,允许攻击者窃听他们的标记。

在被 Google Project Zero 通知该错误后,Signal 迅速发布了补丁。 该漏洞利用要求攻击者删除并修改应用程序中的代码。 值得庆幸的是,由于困难,没有关于该漏洞被广泛使用的报告。

2019 年 10 月,第 1 部分 WordPress 漏洞摘要

类型
漏洞
使固定

  • 跨站脚本
  • 未经认证的帖子
  • 导致 Javascript 注入的跨站脚本
  • JSON 缓存中毒
  • 服务器端请求伪造
  • 管理员中的推荐人验证。
这些漏洞已被修补,您应该更新到 5.2.4 版。
插件

All In One WP Security & Firewall 4.4.1 及以下版本有一个开放重定向,可公开“隐藏”登录页面。

该漏洞已被修补,您应该将其更新到版本 4.4.2。

Popup Maker 版本 1.8.12 及以下版本有一个 Broken Authentication 漏洞。

漏洞已修复,请更新至1.8.13版

iThemes Sync 2.0.17 及以下版本存在安全密钥验证不足的漏洞。 该漏洞可能会导致 WordPress 网站完全受到攻击,因此请确认您的网站运行的是 2.0.18 版

该漏洞已被修补,您应该更新到版本 2.0.18。

从 Dashboard 1.5.0 及以下版本下载插件和主题容易受到未经身份验证的存储型 XSS 攻击。

该漏洞已被修补,您应该更新到 1.6.0 版。

wpDataTables 2.0.7 及以下版本容易受到跨站脚本和 SQL 注入攻击。

该漏洞已被修补,您应该更新到 2.0.8 版。

Lara 的 Google Analytics 2.0.4 及以下版本容易受到 Authenticated Stored Cross-Site Scripting 攻击。

该漏洞已被修补,您应该更新到 2.0.5 版。

将用户导出到 CSV 1.3 及以下版本具有未经授权的 CSV 访问漏洞。

该漏洞已被修补,您应该将其更新到 1.4 版。

主题
2019 年 10 月上半月未披露主题漏洞。
2019 年 10 月上半月未披露主题漏洞。

WordPress 安全插件可以帮助保护您的网站

iThemes Security Pro 是我们的 WordPress 安全插件,提供 30 多种方法来保护您的网站免受常见 WordPress 安全漏洞的侵害。 借助 WordPress、双因素身份验证、强力保护、强密码强制执行等,您可以为您的网站增加一层额外的安全性。

通过 10 个关键提示了解有关 WordPress 安全性的更多信息。 立即下载电子书: WordPress 安全指南
现在就下载

获取 iThemes 安全性