近期大量的WordPress站长发现自己的网站被入侵,多出很多管理员账号,有的查询网站的文件还会发现多了一堆奇怪的插件。
很多站长会自然的认为是插件引发的,但其实是一个很荒谬的事实,WordPress自身出现wp2shell漏洞攻击者不需要任何前置条件。
过去几年,WordPress 的安全问题大多集中在插件生态上,比如某个下载量百万级的插件出了 SQL 注入或 XSS 漏洞,管理员卸载或更新插件就可以解决。但 wp2shell 的情况完全不同。
第一,漏洞位于 WordPress Core。 也就是说无论站点安装了什么插件、使用了什么主题,只要 WordPress 版本在受影响范围内,就可能被利用。
第二,这是一个预认证漏洞。 攻击者不需要拿到任何账号密码,也不需要通过社会工程学或钓鱼获取管理员凭证,直接对着目标站点发起攻击即可。这种零交互攻击面一旦被自动化武器利用,大规模扫描和批量入侵只是时间问题。
解决方案:









没有回复内容