供用户赞助经营者的WordPress插件程序GiveWP存在重大漏洞,10万网站逾半数曝险
支付動態 · 2024-08-21

资安业者Wordfence揭露插件程序GiveWP重大层级漏洞CVE- 2024-5932,若不修补,攻击者有机会远程运行任意代码、删除文件,甚至进一步接管网站

专注于WordPress网站安全的资安业者Wordfence指出,他们在今年5月下旬接获通报,得知提供用户向网站所有者进行捐款的插件程序GiveWP存在重大层级漏洞CVE- 2024-5932,未经身分验证的攻击者有机会借由注入PHP对象触发漏洞,利用属性导向程序(Property Oriented Programming,POP)攻击链远程运行任意代码(RCE),或是删除任意文件,此弱点的CVSS风险评分达到10分(满分为10分),影响3.14.1版以前的GiveWP,软件开发商已于8月7日发布3.14.2版予以修补。由于该插件程序有超过10万个网站采用,Wordfence呼吁管理者应尽速套用新版软件。

为何这项漏洞的CVSS评分达到满分?Wordfence并未直接说明,但他们特别提及这并非单纯的RCE漏洞,攻击者还能用来删除文件,并且进一步接管网站,显然此漏洞极度危险。

针对这项漏洞的发生,研究人员指出,由于PHP使用串行化处理格式来存储复杂的数据,这类数据可被用于存放PHP对象而衍生资安弱点。假如插件程序在尚未清理的情况下,以非串行化方式处理用户提供的数据,一旦攻击者注入有效酬载,就有可能因为无法串行化而以PHP对象存放,若是用户在类别当中使用了特殊功能函数(Magic Methods),攻击者就有机会触发漏洞,通过对give_title参数输入不受信任的内容进行反串行化,即可在尚未通过身分验证的情况下注入PHP对象,并借由POP链远程运行任意代码。

根据WordPress网站的统计数据,约有26.9%使用GiveWP的3.15版而不受影响,而采用3.14版至3.14.2版的比例约占14.8%,换言之,很有可能还有至少近6成网站使用旧版GiveWP而曝险。

热门文章
巴西颁布新法赋权央行封锁非法博彩账户及 Pix 交易
支付动态
密西西比州众议院委员会推进提议增加赌场税的法案
游戏风向
灰度在iGB L!VE 2026展位T70和你相约7月,一起点燃伦敦的热情!
灰度头条
越南在线博彩业政策收紧 催生市场新机遇
东南亚资讯
横跨全球6个城市,灰度8场派对邀你共看世界杯,重塑高质量社交新场景
灰度头条
张侨伟参议员排除全面禁止,敦促菲律宾规范网络赌博
东南亚资讯
2027 Global Game Connect(GGC)斯里兰卡招商全面开启!业务人脉尽在掌握!
灰度头条
巴西拟将博彩税率提高至24% 税收将用于社保和医疗领域
游戏风向
哈萨克斯坦计划对在线赌场促销活动进行处罚
游戏风向
超级PAC筹资4800万美元:体育博彩势力加码
游戏风向
斯里兰卡博弈产业大转型,官方:剑指南亚拉斯维加斯
游戏风向
菲律宾博彩技术赛道迎来新变局,B2B 供应模式加速渗透
东南亚资讯
印度最高法院受理公益诉讼,要求全国禁封“伪装”成社交游戏的赌博平台
游戏风向
英国确认各垂直行业的赌博税税率
游戏风向
JILI 宣布与全球板球传奇 AB de Villiers(ABD)达成重磅战略合作
体育游戏
首页
游戏
合作
发现
我的