WordPress的ThemeGrillDemoImporter插件删除一个严重漏洞
创始人
2025-11-07 18:06:53
0

WordPress 的 ThemeGrill 演示导入程序的开发人员已更新该插件,以删除一个为未经身份验证的用户提供管理员权限的严重漏洞。 攻击者可以以管理员身份登录并将网站的整个数据库恢复到默认状态,从而获得完全控制权。

修复系统漏洞软件_修复系统漏洞软件_修复系统漏洞软件

最流行的版本很容易受到攻击

该插件用于轻松导入ThemeGrill主题演示内容、小部件和设置,使他们更容易快速定制主题。 该插件目前安装在近 200,000 个 WordPress 网站上,最流行的版本也是最容易受到攻击的。

该漏洞存在于 ThemeGrill Demo importer 插件 1.3.4 至 1.6.1 版本中。 根据WordPress官方插件库的统计,最受欢迎的版本是1.4至1.6,占当前安装量的98%以上。

擦除受感染网站的数据库需要 ThemeGrill 主题处于有效状态。 由于插件的安装,这就给了不法分子进行攻击的可能。

WordPress安全公司WebARX的研究人员提醒,快速自动登录管理员账户还有一个前提。 目标数据库的用户为“admin”。 WebARX网络安全公司主要提供漏洞检测和虚拟补丁软件,以防止网站受到第三方组件错误的影响。

一旦插件检测到已安装的 ThemeGrill 主题并激活它,它就会加载文件 /includes/class-demo-importer.php,该文件将 Reset_wizard_actions 挂接到第 44 行的 admin_init 中。

研究人员解释说,“admin_init”的挂钩在管理环境中运行,并且还调用“/wp-admin/admin-ajax.php”,它不需要经过身份验证的用户。

缺乏身份验证使得利用成为可能。 如果数据库中存在“admin”用户,未经身份验证的攻击者可以使用此帐户登录并删除以定义的数据库前缀开头的所有 WordPress 表。

删除所有表后,它会使用默认设置和数据填充数据库,然后将“admin”用户的密码设置为其先前已知的密码。

WebARX 研究人员于 2 月 6 日发现了该漏洞,并于当天向开发人员报告了该漏洞。 十天后,即上周日,ThemeGrill 发布了修复该漏洞的新版本。

截至撰写本文时,已修补插件的下载量约为 23,000 次,这表明大量使用 ThemeGrill Demo importer 的网站可能仍面临风险。

一月中旬,WordPress 数据库重置报告了两个漏洞。 一旦被利用修复系统漏洞软件,这些漏洞将产生与本次事件相同的影响。 WordPressDatabase Reset 是专门为管理员重置为默认值的一种简单方法。

其中一个 CVE-2020-7048 允许未经身份验证的用户从任何数据库重置表,而另一个 CVE-2020-7047 则向权限最低的帐户授予管理员权限。

*参考来源:Bleepingcomputer修复系统漏洞软件,Sandra1432编译,转载请注明出处来自FreeBuf.COM

相关内容

热门资讯

从... 大一的时候就开始接触C语言的网络编程,socket,bind,listen,accpet,recv,...
宝... 文字 | 秘诀我到闺蜜家做客,发现闺蜜正在拖地教宝宝学说话的软件,一岁的宝宝坐在角落的游戏垫上玩玩具...
黑... 黑鸟自行车专业骑行服务APP天气越来越冷了,大部分骑行爱好者,尤其是北方的骑行爱好者,冬天里苦于户外...
广... 背景:我在广东某三线城市一家小公司上班,公司成立于2012年,虽然各项福利都不错,但办公电脑从201...
如... 1.如何使用遥控器?对准DVR面板,操作遥控器遥控器配置成功后,DVR 前面板状态灯变为绿色,再次按...
中... 北京时间8月17日12时11分,捷龙一号运载火箭在酒泉卫星发射中心成功发射,以“一箭三星”的方式将三...
R... 2020 年年中,Tech Video 体验了几款采用 16 英寸显示屏的游戏笔记本。当时我们判断,...
茅... 茅台微信小程序现已上线咖啡产品微软向美国政府机构开放GPT-4大型模型加州神童 14 岁成为 Spa...
基... 作者单位:湖南城市大学设计研究院有限公司;沈阳建筑大学交通运输工程学院住房和城乡建设部科技项目(20...
R... 1.超频的意义先说一下CPU和内存为什么要超频,这代RYZEN虽然性价比确实高,但是主频不高,导致单...
六... 你知道移动硬盘怎么用吗?相信很多人对这个问题都会嗤之以鼻,但当移动硬盘真的出现故障,重要数据丢失时,...
S... IT之家5月21日报道,过去几个月,在各大论坛和推特等社交平台上经常能看到用户抱怨自己新购买的4TB...
测... 1 简介这几天测试了Seagate和Western Digital的2TB笔记本电脑硬盘。其实我并没...
P... 对于大多数工作来说,Photoshop 是非常常用的工具。很多时候我们需要使用这些工具来满足一些简单...
西... 如今由于我们在工作和生活中经常需要存储大量的数据,对存储介质的需求也随之增加,普通U盘虽然方便携带,...
微... 问题描述:隐藏表白文字的表情包?隐藏表白文字的表情包?答:好像有个叫群暗恋,分享在群里,两个人互相点...
摄... 早上好,我是叶子,今天是我陪大家摄影早自习的第1508天。今天,我们“摄影自修室”有一位叫Kily的...
上... 点击Shadage黑科技关注我并加★Star★不知道我的粉丝里有多少是猫咪呢?你是不是也是上班族,每...
E... 大家好,我是IT分享者,又名皮皮。前言今天要给大家介绍的是服装设计中经常用到的软件——ET。这个ET...
E... 大家好,我是皮皮。前言今天要给大家介绍的是服装设计中经常用到的软件——ET。这个ET并不是外星人,而...