WordPress 开发团队于 9 月 17 日发布 7.1.1 更新,其中包括 17 项核心修复、19 项区块
综合安全团队 Pwn.ai Research 披露的 Click2Shell 漏洞的技术细节,相应漏洞与 WordPress 主题预览功能处理 URL 参数的方式有关。同一个主题预览链接中的参数会先后被主题 API 以及管理员浏览器中的 JavaScript 代码解析。主题 API 会将相关参数处理成普通的主题 Slug,而浏览器端则保留原始字符,并将其进一步插入 jQuery 选择器。在特定条件下,这种处理差异可以形成可利用的攻击链。
具体来看,黑客可通过构造特殊的 WordPress 主题预览链接,诱导 WordPress 安装黑客指定的主题,即可在受害者设备上加载恶意 PHP 代码。
根据目前披露的信息,该攻击链需要特定的用户交互和浏览器会话条件。研究人员的分析认为,潜在受害者需要登录 WordPress 后台,并且此前在同一浏览器会话中访问过攻击者准备的恶意网站,因此并非任意未登录用户都可以直接利用该漏洞攻击 WordPress 站点。
WordPress 开发团队强调,对于正在运行 WordPress 7.1 系列的管理员而言,应尽快升级至 7.1.1 版本,以获得针对该漏洞的修复。
特别
小学生弄湿课本怕挨骂,花3天“手搓”语文书:抄课文,画插图,连条形码都复刻;父亲:字差了点,别的没毛病
我问老公,张馨予那么有钱,为什么买一辆15万的车?老公说,不是他们买不起,而是何捷不想让人说闲线
中国篮球之队发文回应“77-97负于日本男篮”:暴露出攻防多种问题;失利令人心情沉重,全队将深刻总结、调整状态,全力打好接下来的比赛










