WordPress 插件 Forminator 中存在严重漏洞

Forminator 由 WPMU DEV 创建,是一款适用于 WordPress 站点的自定义联系、反馈、测试、调查和支付表单构建器,提供拖放功能、广泛的第三方集成和通用的多功能。

本周四,日本CERT发布提醒称,该漏洞可导致远程攻击者利用Forminator插件将恶意软件上传到网站,“远程攻击者可访问位于服务器上的文件以获取敏感信息,修改使用该插件的网站并引发DoS 条件。”

JPCERT在安全公告中提出了如下三个漏洞:

CVE-2024-28890:在文件上传过程中对文件的验证不充分,导致远程攻击者在站点服务器上上传和执行恶意文件,影响 Forminator 1.29.0及更早版本。

CVE-2024-31077:SQL注入漏洞,导致具有管理员权限的远程攻击者在网站数据库中执行任意SQL查询,影响 Forminator 1.29.3及更早版本。

CVE-2024-31857:XSS漏洞,可导致远程攻击者在用户被诱骗点击特殊构造的链接前提下,在用户浏览器中执行任意HTML和脚本代码,影响 Forminator 1.15.4及更早版本。

建议使用Forminator 插件的网站管理员尽快升级至已修复这些漏洞的1.29.3版本。

WordPress.org 网站数据显示,自2024年4月8日发布该安全更新后,约18万名站点管理员已下载该插件。建设所有下载都和最新版本有关,那么至少还有32万个站点仍然易受攻击。截止本文发布之时,并未有报告表明该漏洞已遭活跃利用。但鉴于该漏洞的严重性以及易利用的程序,如推迟修复则风险较高。为将WordPress 网站上的攻击面最小化,应尽量少用插件、尽快升级至最新版本以及禁用不再活跃利用或需要的插件。

本文摘自网络,不代表短经典网立场 https://www.duanjingdian.com/306.html

上一篇 2024 年 4 月 26 日
下一篇 2024 年 4 月 26 日

相关推荐

  • WordPress后台一键升级需设置ftp的解决方法

    每当我们想在wordpress上升级插件或者是升级wordpress的时候,就会弹出一个ftp登录,怎样解决? 解决方法 编辑配置文件wp-config.php 在最后一行下面添加…

    WordPress 2024 年 4 月 26 日
    18
  • 如何实现WordPress的页面不跳转?

    想要让用户在当前页面上完成某个操作而不需要离开,或者想在不刷新的情况下加载新的内容,以下是一些实现WordPress页面不跳转的方法: 1. 使用 AJAX 技术 AJAX(Asy…

    2024 年 4 月 20 日
    20
  • WordPress忘记了管理员密码怎么办?

    忘记WordPress管理员密码的解决方法: 一、密码重置功能 WordPress有一个内置的密码重置功能,可以通过在登录页面点击“忘记密码”链接来访问,按照以下步骤操作: 1、访…

    2024 年 4 月 16 日
    21
  • WordPress调用栏目列表的函数

    默认情况下,WordPress会使用一个简单的列表来显示栏目及其文章,你可以通过自定义栏目列表模板来改变其外观和布局,要自定义栏目列表模板,你需要编辑主题的函数文件,在你的Word…

    WordPress 2024 年 4 月 28 日
    11
  • WordPress图片压缩插件

    WordPress图片压缩插件 为什么在WordPress网站上使用有损压缩图片? 1、减少页面加载时间:图片是网页加载的主要部分,有损压缩可以显著减小图片文件的大小,从而加快网页…

    2024 年 4 月 16 日
    20
  • WordPress使用Redis提高网站访问速度

    为什么使用Redis? 1、高性能:Redis是一个内存数据库,读写速度非常快,可以达到每秒数十万次的读写操作。 2、持久化:Redis支持数据的持久化,可以将数据保存到磁盘中,防…

    WordPress 2024 年 4 月 27 日
    16
  • 如何批量删除WordPress中的待审评论?

    好久没有管过自己的博客了,今年不知怎么,准备将建网站的兴趣拿回来,于是又将这个博客重新还原了,还好数据都在。 结果登录后台一看,评论被灌了2万多条,点击评论管理,加载就花费了好一会…

    2024 年 4 月 9 日
    44
  • WordPress后台如何上传大于 2560px的图片?

    自从WordPress 5.3 起,就将上传图片的最大尺寸限制为 2560 px。这样做是为了提高网站性能和减少服务器负载。 如果要允许上传大于 2560px的图片文件,可使用以下…

    2024 年 4 月 16 日
    22
  • 如何禁止WordPress头部加载s.w.org?

    s.w.org 是 WordPress 的一个开源 JavaScript 库,称为 "jQuery Varia",它包含了一些 jQuery 的扩展函数,这个库通常被包含在 Wor…

    WordPress 2024 年 4 月 19 日
    14
  • 两个WordPress如何让数据互通?

    如何实现两个WordPress站点之间的数据互通? 1、准备工作 在开始之前,请确保两个WordPress站点都已经安装了最新版本的WordPress,并且已经创建了数据库和相关用…

    WordPress 2024 年 4 月 28 日
    8