• 首页 > 网络安全频道 > 云安全

    威胁超 3 万网站:WordPress 主题 / 插件曝 9.8 分高危漏洞,攻击者可提权至管理员

    2025年01月23日 12:41:03   来源:IT之家

      1 月 23 日消息,科技媒体 bleepingcomputer 昨日(1 月 22 日)发布博文,报道称 WordPress 主题 RealHome 和插件 Easy Real Estate 存在严重安全漏洞,未经身份验证的用户可利用漏洞获取管理员权限,数万网站面临风险。

      令人担忧的是,漏洞发现者 Patchstack 自 2024 年 9 月以来多次联系供应商 InspiryThemes,但未得到任何回应,漏洞至今未修复。IT之家简要介绍下两个漏洞如下:

      RealHome 主题漏洞 (CVE-2024-32444,CVSS 评分:9.8):

      该主题存在漏洞,通过 inspiry_ajax_register 函数注册新账户,但未进行正确的授权检查和随机数验证。

      攻击者可在注册请求中将自身角色指定为“管理员”,绕过安全检查,进而完全控制 WordPress 网站,进行内容篡改、植入脚本、访问用户敏感数据等操作。

      据 Envato Market 数据显示,RealHome 主题已应用于 32600 个网站。

      Easy Real Estate 插件漏洞 (CVE-2024-32555,CVSS 评分:9.8):

      该插件的社交登录功能存在缺陷,允许用户仅凭邮箱地址登录,而无需验证邮箱地址的真实所有者。攻击者只需知道管理员的邮箱地址,即可无需密码登录并获得管理员权限,其后果与 CVE-2024-32444 类似。

      由于 InspiryThemes 尚未发布补丁,强烈建议使用 RealHome 主题或 Easy Real Estate 插件的网站所有者和管理员立即禁用它们。鉴于漏洞信息已公开,攻击者很可能正在积极扫描易受攻击的网站,因此迅速采取缓解措施至关重要。

      文章内容仅供阅读,不构成投资建议,请谨慎对待。投资者据此操作,风险自担。

    即时

    新闻

    明火炊具市场:三季度健康属性贯穿全类目

    奥维云网(AVC)推总数据显示,2024年1-9月明火炊具线上零售额94.2亿元,同比增加3.1%,其中抖音渠道表现优异,同比有14%的涨幅,传统电商略有下滑,同比降低2.3%。

    企业IT

    重庆创新公积金应用,“区块链+政务服务”显成效

    “以前都要去窗口办,一套流程下来都要半个月了,现在方便多了!”打开“重庆公积金”微信小程序,按照提示流程提交相关材料,仅几秒钟,重庆市民曾某的账户就打进了21600元。

    3C消费

    华硕ProArt创艺27 Pro PA279CRV显示器,高能实力,创

    华硕ProArt创艺27 Pro PA279CRV显示器,凭借其优秀的性能配置和精准的色彩呈现能力,为您的创作工作带来实质性的帮助,双十一期间低至2799元,性价比很高,简直是创作者们的首选。

    研究

    中国信通院罗松:深度解读《工业互联网标识解析体系

    9月14日,2024全球工业互联网大会——工业互联网标识解析专题论坛在沈阳成功举办。