写点什么

WordPress 插件被曝重大 bug,超 20 万个网站受影响

  • 2020-02-18
  • 本文字数:815 字

    阅读完需:约 3 分钟

WordPress插件被曝重大bug,超20万个网站受影响


近日,WebARX 安全公司在官网披露WordPress 中一款名为ThemeGrill Demo Importer的插件存在重大 bug,它允许给未经身份验证的用户提供管理员特权。


一旦攻击者以管理员身份登录,他就能将网站整个数据库还原为默认状态。


目前,这个插件已经被安装在超过 200000 个网站上。据 WebARX 表示,该漏洞影响 1.3.4 和 1.6.1 版本之间的所有 ThemeGrill Demo Importer 插件。



根据 WordPress 官方插件存储库的统计数据表明,最主要的使用版本是 1.4 到 1.6,占据当前插件安装总数的 98%以上。


如果漏洞被攻击者利用,后果非常严重。


据悉,ThemeGrill Demo Importer 插件由ThemeGrill开发,它能让网站所有者在自己的 ThemeGrill 主题中导入 demo 内容,从而获得示例并更快地搭建网站。


在昨天发布的一份报告中,WebARX 表示,老旧版本的 ThemeGrill Demo Importer 容易受到未经身份验证的攻击者的远程攻击。


黑客可以将 crafted payload 发送到易受攻击的网站,并在插件内触发漏洞。


此外,如果网站数据库包含名为“admin"的用户,攻击者则获得对该用户的访问权限,并且具有对该网站的 full administrator rights。



据了解,WebARX 的研究人员在 2 月 6 日发现该漏洞,并于当天将其报告给开发人员。


10 天以后,ThemeGrill 发布修复漏洞的新版本 1.6.2。在撰写本文时,修补后的插件下载数大约为 23000,这表明使用 ThemeGrill Demo Importer 插件的大多数网站可能仍处于危险中。


截至目前,这是今年被披露的 WordPress 插件中的第二个漏洞,它可能允许攻击者清除网站数据库。


就在上个月,Wordfence 团队在 WP Database Reset插件中发现类似问题,而该插件已安装在 80000 多个网站上。


根据 ZDNet 的报道,今年已经发现 3 起值得注意的 WordPress 漏洞:


1.GDPR Cookie Consent 插件中存储的跨站点漏洞,有超过 700000 个网站使用;


2.Code Snippet 插件中 CSRF-to-RCE 漏洞,有超过 200000 个网站使用;


3.InfiniteWP 插件中身份验证绕过漏洞,有超过 300000 个网站使用。


2020-02-18 14:064225
用户头像
万佳 前InfoQ编辑

发布了 677 篇内容, 共 389.5 次阅读, 收获喜欢 1805 次。

关注

评论

发布
暂无评论
发现更多内容

详解ROMA中复杂图表的渲染实现

京东科技开发者

MyEMS:开启智能化能源管理新时代

开源能源管理系统

开源 能源管理系统

文心快码实测Markdown排版工具开发

Comate编码助手

智能编程 文心快码 文心快码3.5S AI编程助手

YashanDB数据库的备份和恢复流程及实战中的注意事项

数据库砖家

五个新手友好的全球社交媒体监控工具

沃观Wovision

全球化 沃观Wovision 舆情监测系统 海外舆情监测 社交媒体监控

缅怀 Kite:倒在 AI-Coding 成功的前夜

行云创新

CloudIDE AI编程 Kite

YashanDB 或其他数据库的版本控制与代码管理

数据库砖家

YashanDB版本控制与升级策略

数据库砖家

YashanDB数据库的动态扩展能力与应用实例

数据库砖家

集团前端部署新方案-技术篇(总体架构设计)

京东科技开发者

企业im聊天软件支持什么功能,应该怎么选?

BeeWorks

即时通讯 IM 私有化部署

YashanDB数据库的弹性扩展与容量规划策略

数据库砖家

品牌必备:提供危机预警的全球社交媒体监控服务

沃观Wovision

全球化 社交媒体 沃观Wovision 海外舆情监测 社交媒体监控

C#/.NET/.NET Core技术前沿周刊 | 第 58 期(2025年10.13-10.19)

追逐时光者

C# .net

从被动响应到主动预测:构建智能全球社交监控系统的原理

沃观Wovision

沃观Wovision 舆情监测系统 海外舆情监测 社交媒体监控 海外社交媒体监控

新加坡科技周圆满落幕,2026年5月TechWeek启航上海

极客天地

拼多多商品详情API技术指南

Datafox(数据狐)

拼多多商品详情接口 拼多多API 拼多多数据采集

YashanDB数据库的断点续传机制与技术细节解读

数据库砖家

集团前端部署新方案-技术篇(总体架构设计)

京东科技开发者

专攻全球市场的社交媒体监控平台推荐

沃观Wovision

全球化 舆情监测 沃观Wovision 社交媒体监控 海外社交媒体监控

YashanDB数据库的多副本容错机制详解与应用

数据库砖家

探索无限可能:生成式推荐的演进、前沿与挑战【AI业务应用方向】

京东科技开发者

双碳时代的能源管理新基建:MyEMS 开源生态如何赋能企业低碳转型

开源能源管理系统

开源 能源管理系统

YashanDB数据库的版本控制与变更管理策略

数据库砖家

YashanDB数据库的备份与恢复最佳做法

数据库砖家

RAG 切片利器 LumberChunker 是如何智能地把文档切割成 LLM 爱吃的块

蛋先生DX

AI 文档 切片 LLM rag

DeepSeek-OCR:让 AI “一眼看懂” 的黑科技

程序员泥瓦匠

OCR

AI英语教育软件开发公司

北京木奇移动技术有限公司

AI教育 软件外包公司 AI英语

YashanDB数据库的大规模数据处理能力分析

数据库砖家

详解ROMA中复杂图表的渲染实现

京东科技开发者

有没有比企微更好用的企业即时通讯软件?

BeeWorks

即时通讯 IM 私有化部署

WordPress插件被曝重大bug,超20万个网站受影响_安全_万佳_InfoQ精选文章