WordPress主题插件严重漏洞修复,影响将近20万个网站( 二 )
WordPress安全公司WebARX的研究人员提醒 , 快速自动登录的管理员账户也有一个前提条件 , 目标数据库有用户“admin”的存在 。 WebARX网络安全公司主要是提供漏洞检测和虚拟补丁软件 , 让网站避免第三方组件中的错误影响 。
一旦插件检测到已安装的ThemeGrill主题 , 并激活了它 , 它将加载文件/includes/class-demo-importer.php , 该文件将reset_wizard_actions挂接到第44行的admin_init中 。
研究人员解释说 , “ admin_init”的Hook在管理环境中运行 , 并且还可调用不需要经过身份验证的用户的“ /wp-admin/admin-ajax.php” 。
缺乏身份验证就使漏洞利用成为可能 。 如果数据库中存在“admin”用户 , 未经身份验证的攻击者可能会使用此帐户登录 , 并删除所有以已定义的数据库前缀开头的WordPress表 。
一旦删除了所有表 , 它将使用默认设置和数据填充数据库 , 然后将“admin”用户的密码设置为其先前已知的密码 。
WebARX研究人员于2月6日发现了该漏洞 , 并于同日将其报告给开发人员 。 10天后 , 上周日 , ThemeGrill发布了修复该漏洞的新版本 。
推荐阅读
- 炉石传说|炉石传说标准战士胜率第一,天梯开始硬碰硬,而bug是永恒的主题
- 决战平安京|决战平安京摇滚乐队主题皮大爆料,猜到是哪几位式神了吗?
- 凯特琳|《英雄联盟》发布凯特琳主题曲,并预告改造的原画和建模视效
- 王者荣耀|王者荣耀女英雄的冰雪主题皮肤,每个都很惊艳,即将有新联动加入
- 万圣节|和平精英万圣节主题套装上线,三蹦子迎来首款皮肤,玩家:狗都不开!
- edg战队|S11玩梗大赛开始,4次8强EDG阻击6冠LCK?粉丝:不破不立才是主题
- 终结者2审判日|Arcade1Up公开《终结者 2:审判日》主题街机,享受复古射击的快感
- 万圣节|闪耀暖暖:万圣节主题新非凡套装公开 变身古灵精怪的猫耳小魔女
- 指挥官|碧蓝航线SR树城万圣节主题皮肤公开 硬核勒肉 指挥官:这南瓜真大
- 大唐|大佬的家火到排队进?剑三大唐门派主题乐园太震撼,玩家直呼爱了