WordPress默默地修复了危险的代码注入漏洞
Facebook在德国推出假新闻报道工具
奥卡多如何建造在线杂货交付平台业务
CCS取消皇冠市场招标,但表示计划继续
谷歌由美国法院订购,以生产储存国外的电子邮件
AWS季度收入继续上升,但步伐速度较慢
Mingis关于Tech:新年,新CES - 和新的Airpods
Microsoft释放其最小的每月安全补丁捆绑包
研究人员的Quantum Hacking机器可以帮助防止量子计算黑客
HMRC将众多IT项目抱在于专注于Brexit
从所有方向投入投资进入北欧初创公司
Adobe在Flash播放器,读者和Acrobat中修补临界缺陷
英国国防部长敦促北约抵御俄罗斯网络
Twitter正在推出新功能以抵消滥用
Google Crams在AI推动中学习Smartwatches
软件公司CleverMed增强了NHS用户在健康和社会护理网络上的体验
Apple在印度制造计划获得势头
Brexit诱发的移民法Arke-Up'可以刺激技术启动增长'
调查显示,IT专业人士不信任其主要供应商
Fitbit占据其工作部队的6%,营业营业销售后的削减费用
英国政府承诺对警察“狂野西网”的法律
Ukfast为AWS和Azure创建子公司
专家警告企业不会过度购买无限数据计划
政府需要提高其外包方法
报告突出了对业务开放源代码的安全风险
ai是保持IBM符合GDPR的关键
为什么微软强迫Windows 10上周五升级
Liberty Global选择思科来改造客户服务行动
5克为英国PLC的变形性,但潜在的影响仍然模糊
空中客车说,飞机制造商的网络安全最优先事项
四分之三的消费者与人工智能互动
亚马逊Chime在WebEx之后,Skype for Business等等
更新:Quicken转移到软件订阅模型
OpenReach推出苏格兰纤维培训学校
微软宣布了一系列医疗保健举措
以色列指责哈马斯利用间谍应用程序到目标士兵
Ofcom为英国固定无线网络制定了计划
立法恢复过遏制禁令的地理位置跟踪
HPE获取安全启动Niara以提高其清除通道组合
来自Rstudio会议的最佳提示和外卖
前GCHQ老板表示,LORCA将有助于推动英国网络出口
Citrix Bolsters虚拟化商品,与Microsoft Azure集成
安全智库:数据流可见性对安全至关重要
Bduk拥有200万英镑的踢球 - 开始农村全纤维网络建设
新加坡职业网站由页面恶意软件恐慌命中
兄弟姐妹在可能是意大利最严重的春季案例中被捕
Pythonnet将Python介绍给Microsoft .NET
Godaddy推出超简单的网站建设者。因为,对于Godaddy来说,托管是钱的在哪里
DWP终于发布了通用信用业务案例
组织准备采用Devops来电力数字转型
您的位置:首页 >论坛 > 移动互联 >

WordPress默默地修复了危险的代码注入漏洞

2021-08-06 11:44:17 [来源]:

广泛使用的WordPress内容管理系统的开发人员上周发布了更新,但故意延迟宣布修补程序讨论了严重漏洞。

WordPress版本4.7.2于1月26日发布为安全更新,但随附的发行说明只提到了三个中等风险漏洞的修复,其中一个甚至不会影响平台的核心代码。

周三,一周后,WordPress安全团队披露第四次漏洞,比其他人更严重,也在版本4.7.2中修补。

来自网络安全公司Sucuri的研究人员发现了该漏洞,并于1月20日私下向WordPress团队私下举报。它位于平台“S REST API(应用程序编程接口)中,并允许未经身份验证的攻击者修改WordPress站点中的任何帖子或页面的内容。

“我们认为透明度是公众的最佳利益,”WordPress Core Developer Aaron Campbell周三在博客帖子中表示。“我们的立场应该始终披露安全问题。在这种情况下,我们故意延迟将此问题延迟一周,以确保数百万额外的WordPress网站的安全性。“

根据Campbell的说法,在了解缺陷之后,WordPress开发人员向维护受欢迎的Web应用程序防火墙(WAFS)的安全公司达到了安全的公司,以便他们可以部署防止可能的漏洞保护规则。然后,他们联系了大号WordPress主办公司,并建议他们如何在释放官方补丁之前为其客户实施保护。

漏洞仅影响WordPress 4.7和4.7.1,默认情况下启用REST API。即使它们具有REST API插件,旧版本不受影响。

“我们还要感谢与我们密切合作的WAFS和主机,以增加额外的保护,并监控他们的系统以试图在野外使用这一漏洞,”Campbell说。“截至今天,我们的知识,并没有试图利用野外的这种脆弱性。”

虽然这是好消息,但它并不意味着攻击者赢得了现在信息已经开始的攻击性。WordPress是最受欢迎的网站建筑平台,这使其成为黑客的非常有吸引力的目标。

网站管理员应确保他们将WordPress网站更新为4.7.2版,如果他们尚未完成。

郑重声明:本文版权归原作者所有,转载文章仅为传播更多信息之目的,如有侵权行为,请第一时间联系我们修改或删除,多谢。