WordPress的ThemeGrillDemoImporter插件删除一个严重漏洞
创始人
2025-11-07 18:06:53
0

WordPress 的 ThemeGrill 演示导入程序的开发人员已更新该插件,以删除一个为未经身份验证的用户提供管理员权限的严重漏洞。 攻击者可以以管理员身份登录并将网站的整个数据库恢复到默认状态,从而获得完全控制权。

修复系统漏洞软件_修复系统漏洞软件_修复系统漏洞软件

最流行的版本很容易受到攻击

该插件用于轻松导入ThemeGrill主题演示内容、小部件和设置,使他们更容易快速定制主题。 该插件目前安装在近 200,000 个 WordPress 网站上,最流行的版本也是最容易受到攻击的。

该漏洞存在于 ThemeGrill Demo importer 插件 1.3.4 至 1.6.1 版本中。 根据WordPress官方插件库的统计,最受欢迎的版本是1.4至1.6,占当前安装量的98%以上。

擦除受感染网站的数据库需要 ThemeGrill 主题处于有效状态。 由于插件的安装,这就给了不法分子进行攻击的可能。

WordPress安全公司WebARX的研究人员提醒,快速自动登录管理员账户还有一个前提。 目标数据库的用户为“admin”。 WebARX网络安全公司主要提供漏洞检测和虚拟补丁软件,以防止网站受到第三方组件错误的影响。

一旦插件检测到已安装的 ThemeGrill 主题并激活它,它就会加载文件 /includes/class-demo-importer.php,该文件将 Reset_wizard_actions 挂接到第 44 行的 admin_init 中。

研究人员解释说,“admin_init”的挂钩在管理环境中运行,并且还调用“/wp-admin/admin-ajax.php”,它不需要经过身份验证的用户。

缺乏身份验证使得利用成为可能。 如果数据库中存在“admin”用户,未经身份验证的攻击者可以使用此帐户登录并删除以定义的数据库前缀开头的所有 WordPress 表。

删除所有表后,它会使用默认设置和数据填充数据库,然后将“admin”用户的密码设置为其先前已知的密码。

WebARX 研究人员于 2 月 6 日发现了该漏洞,并于当天向开发人员报告了该漏洞。 十天后,即上周日,ThemeGrill 发布了修复该漏洞的新版本。

截至撰写本文时,已修补插件的下载量约为 23,000 次,这表明大量使用 ThemeGrill Demo importer 的网站可能仍面临风险。

一月中旬,WordPress 数据库重置报告了两个漏洞。 一旦被利用修复系统漏洞软件,这些漏洞将产生与本次事件相同的影响。 WordPressDatabase Reset 是专门为管理员重置为默认值的一种简单方法。

其中一个 CVE-2020-7048 允许未经身份验证的用户从任何数据库重置表,而另一个 CVE-2020-7047 则向权限最低的帐户授予管理员权限。

*参考来源:Bleepingcomputer修复系统漏洞软件,Sandra1432编译,转载请注明出处来自FreeBuf.COM

相关内容

热门资讯

微... 【温馨提醒】:由于近期微信公众号改版,其内容推送严重打乱了时间线。 如果不star+pin的话,基本...
贝... “音乐中的情感表达必须是‘歌唱’,在勾画强弱标记对比时,淡出应该像‘低语’。” 钢琴家贝佐德·阿卜杜...
游... 大家好,我是小蚂蚁蚂蚁金服一直专注于在线转移资金本次分享的项目,认知阅读,学会你也可以割韭菜揭示背景...
信... 软件供应链安全治理日益成为安全行业的焦点话题。 一方面是近年来国家和行业法律法规和标准要求带来的合规...
既... 您的手机上安装了很多看电影的应用程序吗? 电视也有很多直播电视软件吗? 你真的希望有一款不仅可以看电...
巨... 亲爱的Instagram探索者,你还在为每天发帖的繁琐工作而烦恼吗? 现在,就让我们来了解一下一款领...
新... 新中大财务软件SE✚17.0新增四类最新会计系统新中大软件于1993年开始财务软件的研发,经过20多...
新... 【问题】如下图所示,创建项目并进入项目后,审计软件主界面左侧的草稿向导为空。【原因】出现这种情况主要...
今... 今日资源:“更多电视”今天要给大家推荐的这款软件绝对是良心之作。 该软件主要是一款电视直播软件。 难...
中... 2014年,CCF推出CSP认证(Certified Software Professional,软...
如... 前言本文主要介绍如何卸载和删除用友软件,包括如何卸载数据库、彻底删除用友系统、删除安装目录。 本教程...
o... 介绍在 LAMBDASCOPE,我们开发了一款可插拔 OTDR XFP 模块,专为这些新的面向实时监...
社... 随着计算机的普及,计算机已经融入到我们的工作和学习中。 学习离不开电脑,工作也离不开电脑。 为了更好...
程... 每当您决定使用哪个软件或平台来完成日常任务时,都有很多选择。 所以,我决定写一个我们开发部门常用的软...
深... 系统深度更新,欢迎大家升级体验!新版本号规则说明从本次版本发布开始,版本号将采用公司统一命名标准,采...
相... · 禁用设置中的登录和 iCloud 登录。 只需从App Store登录并在下载后立即退出即可。·...
打... 小楚(《天方岩谈》作者)即使你没有玩过《王者荣耀》,你也一定听说过它,或者受到过它的影响。 据腾讯官...
(... 大家好,我叫依查。智能硬件是继智能手机之后的一个技术概念。 通过软件和硬件的结合,对传统设备进行改造...
P... 为了提高办公效率,很多人选择同时使用两台电脑。 功能强大的台式电脑可以处理复杂的工作,笔记本电脑可以...
世... Felo Translator(Felo实时翻译)是全球首款采用大语言模型AI技术的同声传译APP。...