WordPress的ThemeGrillDemoImporter插件删除一个严重漏洞
创始人
2025-11-07 18:06:53
0

WordPress 的 ThemeGrill 演示导入程序的开发人员已更新该插件,以删除一个为未经身份验证的用户提供管理员权限的严重漏洞。 攻击者可以以管理员身份登录并将网站的整个数据库恢复到默认状态,从而获得完全控制权。

修复系统漏洞软件_修复系统漏洞软件_修复系统漏洞软件

最流行的版本很容易受到攻击

该插件用于轻松导入ThemeGrill主题演示内容、小部件和设置,使他们更容易快速定制主题。 该插件目前安装在近 200,000 个 WordPress 网站上,最流行的版本也是最容易受到攻击的。

该漏洞存在于 ThemeGrill Demo importer 插件 1.3.4 至 1.6.1 版本中。 根据WordPress官方插件库的统计,最受欢迎的版本是1.4至1.6,占当前安装量的98%以上。

擦除受感染网站的数据库需要 ThemeGrill 主题处于有效状态。 由于插件的安装,这就给了不法分子进行攻击的可能。

WordPress安全公司WebARX的研究人员提醒,快速自动登录管理员账户还有一个前提。 目标数据库的用户为“admin”。 WebARX网络安全公司主要提供漏洞检测和虚拟补丁软件,以防止网站受到第三方组件错误的影响。

一旦插件检测到已安装的 ThemeGrill 主题并激活它,它就会加载文件 /includes/class-demo-importer.php,该文件将 Reset_wizard_actions 挂接到第 44 行的 admin_init 中。

研究人员解释说,“admin_init”的挂钩在管理环境中运行,并且还调用“/wp-admin/admin-ajax.php”,它不需要经过身份验证的用户。

缺乏身份验证使得利用成为可能。 如果数据库中存在“admin”用户,未经身份验证的攻击者可以使用此帐户登录并删除以定义的数据库前缀开头的所有 WordPress 表。

删除所有表后,它会使用默认设置和数据填充数据库,然后将“admin”用户的密码设置为其先前已知的密码。

WebARX 研究人员于 2 月 6 日发现了该漏洞,并于当天向开发人员报告了该漏洞。 十天后,即上周日,ThemeGrill 发布了修复该漏洞的新版本。

截至撰写本文时,已修补插件的下载量约为 23,000 次,这表明大量使用 ThemeGrill Demo importer 的网站可能仍面临风险。

一月中旬,WordPress 数据库重置报告了两个漏洞。 一旦被利用修复系统漏洞软件,这些漏洞将产生与本次事件相同的影响。 WordPressDatabase Reset 是专门为管理员重置为默认值的一种简单方法。

其中一个 CVE-2020-7048 允许未经身份验证的用户从任何数据库重置表,而另一个 CVE-2020-7047 则向权限最低的帐户授予管理员权限。

*参考来源:Bleepingcomputer修复系统漏洞软件,Sandra1432编译,转载请注明出处来自FreeBuf.COM

相关内容

热门资讯

好... 在2024年的编程畛域,把握这10大利器,你将成为业界的佼佼者 互联网时代的节拍突飞猛进,尤其是Ch...
软... 软件开发可以属于多个专业,详细归属于哪个专业取决于不同的教育机构和学术体系。以下是一些常常出现的专业...
小... Scratch和都是适宜小在校生收费学习编程的软件。 首先,Scratch是一款由麻省理工学院(...
电... 疑问一:计算机编程软件有哪些?1. C/C++言语:Visual C++、Code::Blocks、...
编... 编程介绍经常使用Visual Studio、Eclipse或PyCharm等软件工程。 以下是关于这...
十... 1、MyEclipse——是以Eclipse为基础添加收回的一款企业级集成开发环境,用于Java、J...
不... 不属于计算机运行软件的是阅读器是失误的,应该是显示器。 计算机软件(Computer Softwar...
有... ERP中文称号为企业资源方案,是一种关键面向制作行业启生物质资源、资金资源和消息资源集成一体化治理的...
数... 数据中神思房树立规范包含装璜要求、供配电系统要求、空调新风系统要求、防雷接地系统要求、能源环境监控系...
数... 不属于。 数据库治理系统属于系统软件。 软件分为系统软件和运行软件两大类,系统软件关键包含:...
数... 数据库治理系统的关键配置如下:1、数据定义。 DBMS提供数据定义言语DDL,供用户定义数据库...
数... 数据库治理系统是系统软件,分类如下:软件系统分为系统软件和运行软件;而系统软件分为四个方面:操作系统...
计... 计算机软件系统理论被分为系统软件和运行软件两大类。 一、软件系统 1、操作系统:是系统软件的中心。 ...
电... 电脑中经常出现的英语 CPU(Center Processor Unit)中央处置单元 mainbo...
数... 对于数据库治理系统是系统软件吗,数据库治理系统有哪些这个很多人还不知道,当天来为大家解答以上的疑问,...
数... 数据库治理系统是一种能对计算机中所寄存的少量数据启动治理和控制的系统软件。 数据库治理系统的作用...
小... 作为一个国产手机喜好者,我不时都允许国产手机,目前我用的就是小米,如今手机因为app较多,所以经常会...
2... 该软件是指数据库治理系统,英文简称为DBMS,属于系统软件。 治理数据库的软件是数据库治理系统(...
卖... 卖哪些软件可以赚钱? 一、 1. 办公软件 2. 网络安保软件 3. 游戏软件 4. 软件开发工具 ...
网... 网络安保排名,居前十的有:奇安信、坚信服SANGFOR、华为HUAWEI、天融信TOPSEC、启明星...