热门标签 | HotTags
当前位置:  开发笔记 > 编程语言 > 正文

WordPressFileManager插件远程代码执行漏洞通告

FileManager是一款流行的WordPress文件管理插件。最近的安全更新揭示了该插件在6.9版本之前存在严重的远程代码执行漏洞。本文将详细介绍此漏洞的影响、原因及解决措施。

ee66b1878cd0645d486510e770f5a4ab.png

漏洞概述

FileManager 是一个广泛使用的 WordPress 插件,旨在提供强大的文件管理功能。然而,近期的安全公告指出,在6.9版本之前的FileManager插件中存在一个严重的远程代码执行漏洞。该漏洞允许未经身份验证的攻击者通过特定请求执行任意代码。

漏洞详情

此漏洞的根本原因在于插件的库文件 lib/php/connector.minimal.php 缺乏必要的访问控制机制,使得该文件可以直接被外部访问。此文件负责初始化 elFinder 类,该类提供了多种文件操作功能,包括但不限于文件上传。因此,攻击者可以通过构造特定请求来触发这些功能,进而实现任意代码的执行。

8c5108b49ffb84a7d8e5ff261221bed8.png7dc648e282e5708f671a3ec3bb942b4a.png6373b61c2c1389a72e46d88ec69b6d79.png08b25a31dad72152fd0f9b2056ad7aa5.png

在最新的安全更新中,开发团队已经移除了上述文件,从而修复了这一漏洞。

风险评估

该漏洞被评为高危,因为它允许远程攻击者在无需任何认证的情况下执行任意代码,可能导致服务器被完全控制。

受影响版本

所有低于6.9版本的 FileManager 插件。

缓解措施

  • 立即升级至最新版本的 FileManager 插件。

参考资料

山石网科安全技术研究院(简称“山石安研院”)成立于2020年4月,是山石网科的信息安全智库部门,前身为原安全服务部下的安全研究团队。山石安研院下设干将、莫邪两大安全实验室,以及安全预警分析和高端攻防培训两支独立技术团队。安研院专注于反APT跟踪与研究、参与全球攻防赛事、高端攻防技术培训、全球中英文安全预警分析发布、各类软硬件漏洞挖掘与利用研究、承担国家网络安全相关课题、定期发布技术报告及展示公司整体攻防能力。技术领域涵盖移动安全、虚拟化安全、工业控制安全、物联网安全、区块链安全、协议安全、源码安全、反APT及反窃密等。

自2015年起,山石安研院为多个省公安厅提供技术支持,并为上合峰会、财富论坛、金砖五国等重要活动提供网络安全保障。在多次攻防竞赛中屡获佳绩,如网安中国行第一名、连续两届红帽杯冠军、网鼎杯线上赛第一名等。每年获得大量CNVD、CNNVD、CVE证书或编号。

如需帮助,请联系 hslab@hillstonenet.com。

982218c86976d444d013219bafc0f897.png


推荐阅读
  • 本文详细介绍如何利用已搭建的LAMP(Linux、Apache、MySQL、PHP)环境,快速创建一个基于WordPress的内容管理系统(CMS)。WordPress是一款流行的开源博客平台,适用于个人或小型团队使用。 ... [详细]
  • 2018年3月31日,CSDN、火星财经联合中关村区块链产业联盟等机构举办的2018区块链技术及应用峰会(BTA)核心分会场圆满举行。多位业内顶尖专家深入探讨了区块链的核心技术原理及其在实际业务中的应用。 ... [详细]
  • 雨林木风 GHOST XP SP3 经典珍藏版 V2017.11
    雨林木风 GHOST XP SP3 经典珍藏版 V2017.11 ... [详细]
  • 探索Squid反向代理中的远程代码执行漏洞
    本文深入探讨了在网站渗透测试过程中发现的Squid反向代理系统中存在的远程代码执行漏洞,旨在帮助网站管理者和开发者了解此类漏洞的危害及防范措施。 ... [详细]
  • 本文详细介绍了如何在Linux系统上安装和配置Smokeping,以实现对网络链路质量的实时监控。通过详细的步骤和必要的依赖包安装,确保用户能够顺利完成部署并优化其网络性能监控。 ... [详细]
  • 随着网络安全威胁的不断演变,电子邮件系统成为攻击者频繁利用的目标。本文详细探讨了电子邮件系统中的常见漏洞及其潜在风险,并提供了专业的防护建议。 ... [详细]
  • 探讨了小型企业在构建安全网络和软件时所面临的挑战和机遇。本文介绍了如何通过合理的方法和工具,确保小型企业能够有效提升其软件的安全性,从而保护客户数据并增强市场竞争力。 ... [详细]
  • 科研单位信息系统中的DevOps实践与优化
    本文探讨了某科研单位通过引入云原生平台实现DevOps开发和运维一体化,显著提升了项目交付效率和产品质量。详细介绍了如何在实际项目中应用DevOps理念,解决了传统开发模式下的诸多痛点。 ... [详细]
  • 福克斯新闻数据库配置失误导致1300万条敏感记录泄露
    由于数据库配置错误,福克斯新闻暴露了一个58GB的未受保护数据库,其中包含约1300万条网络内容管理记录。任何互联网用户都可以访问这些数据,引发了严重的安全风险。 ... [详细]
  • 本文深入探讨了SQL数据库中常见的面试问题,包括如何获取自增字段的当前值、防止SQL注入的方法、游标的作用与使用、索引的形式及其优缺点,以及事务和存储过程的概念。通过详细的解答和示例,帮助读者更好地理解和应对这些技术问题。 ... [详细]
  • WinSCP: 跨Windows与Linux系统的高效文件传输解决方案
    本文详细介绍了一款名为WinSCP的开源图形化SFTP客户端,该工具支持SSH协议,适用于Windows操作系统,能够实现与Linux系统之间的文件传输。对于从事嵌入式开发的技术人员来说,掌握WinSCP的使用方法将极大提高工作效率。 ... [详细]
  • 深入解析SSL Strip攻击机制
    本文详细介绍了SSL Strip(一种网络攻击形式)的工作原理及其对网络安全的影响。通过分析SSL与HTTPS的基本概念,探讨了SSL Strip如何利用某些网站的安全配置不足,实现中间人攻击,以及如何防范此类攻击。 ... [详细]
  • 本文详细介绍了如何使用PHP构建个人博客系统,包括适合初学者的入门指导、推荐的功能强大的开源博客系统以及如何提高博客系统的性能。 ... [详细]
  • 广安地区PHP网站资源及建设指南
    本文将为您介绍如何在广安找到PHP网站的学习资源、自助建站系统的源码以及解决PHP网站建设和维护中的常见问题。 ... [详细]
  • 解决phpMyAdmin运行错误:mysqli_init(): 属性访问尚未允许
    本文探讨了在使用phpMyAdmin过程中遇到的mysqli_init()函数错误,并提供了有效的解决方案。 ... [详细]
author-avatar
品格优良2003_645
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有