您现在的位置是:首页 > 网站制作 > WordpressWordpress
发现WordPress在线聊天的关键缺陷
杰帅2023-08-13【Wordpress】人已围观
简介安全研究人员发现了WordPress在线聊天支持的一个关键缺陷,攻击者可以利用它而不需要有效的凭证。
安全研究人员发现了WordPress在线聊天支持的一个关键缺陷,攻击者可以利用它而不需要有效的凭证。
超过5万个网站安装了WordPress插件,为网站提供免费的在线聊天支持。
Alert Logic在调查WordPress的WP Live Chat插件中的一组其他漏洞时,首先发现了8.0.32版本中存在的关键身份验证绕过漏洞。新漏洞允许未经身份验证的用户访问受限制的REST API端点,这是关键身份验证绕过CVE-2019-12498漏洞的结果。
在一篇详细描述该漏洞的博客文章中,Alert Logic的研究人员解释了REST API端点易受攻击的原因,他们说:
“受影响的WP Live Chat版本的受限REST API端点很容易被未经身份验证的远程攻击者滥用,因为‘wplc_api_permission_check()’函数存在缺陷。”
由于该漏洞暴露了REST API的端点,潜在的攻击者可以提取网站上所有聊天会话的完整聊天日志,将文本注入正在进行的聊天会话,编辑注入的消息,并通过“任意终止活动聊天会话”来发起拒绝服务(DoS)攻击。
对于无法立即更新插件以缓解问题的管理员,Alert Logic有一个“使用wafingvirtual patchingusing a wafingto filter traffic For the WP Live Chat Support REST endpoint”的修复。
据该公司称,到目前为止,还没有攻击者试图利用认证绕过问题,该插件的开发者在5月底首次披露该漏洞的三天后发布了一个补丁。
如果您或您公司的网站使用WP Live Chat支持插件,强烈建议您将插件更新到8.0.33或更高版本,以防止您的网站成为攻击的受害者。
很赞哦! ()
相关文章
随机图文
如何将WordPress文章迁移到Shopify:使用WP All Export插件的完整指南
如果您正在将WordPress网站迁移到Shopify,并希望将文章内容一起迁移,WP All Export插件是一个理想的解决方案。通过这款插件,您可以轻松导出WordPress中的文章,并将其转换为适合Shopify的CSV格式。wordpress发布文章HTML标签被自动过滤掉该如何处理?
wordpress发布文章时很多html标签都会自动过滤掉,造成了文章中无法添加<style></style><script></script>等标签。那么该如何如何处理呢? 解决方法一: 将wp-includes文件夹下WordPress 页面模板(Page Template)下拉列表不显示的原因及解决方法
WordPress 的自定义页面模板是一个非常强大好用的功能,使用它新建一些静态页面(Page),添加上一些数据调用的函数,再在网页上做一个导航连接到对应的页面就可以实现很多自定义的功wp_reset_postdata 和 wp_reset_query 的作用与区别
什么时候使用wp_reset_query,什么时候用wp_reset_postdata?
文章评论
本站推荐
标签云
猜你喜欢
- WordPress网站应该选择TLS还是SSL 全文详解
- WordPress新手教程:怎么去除导航菜单多余Class
- wordpress文章浏览量插件WP-PostViews
- WordPress函数:add_menu_page()后台添加顶级菜单用法及举例
- Speed Index速度指数:什么是速度指数以及如何优化你的WordPress网站
- WP_MEMORY_LIMIT与WP_MAX_MEMORY_LIMIT有什么区别及使用方法 - 搬主题
- WordPress网站数据分析及关键指标解读
- WordPress过滤器(Filters):apply_filters和add_filter 用法和实例
- Woocommerce+Buddypress+Bbpress商城社区论坛头像本地化
- 为什么Google讨厌我的外贸网站?你需要了解的4个点