WordPress 插件 Forminator 中存在严重漏洞

Forminator 由 WPMU DEV 创建,是一款适用于 WordPress 站点的自定义联系、反馈、测试、调查和支付表单构建器,提供拖放功能、广泛的第三方集成和通用的多功能。

本周四,日本CERT发布提醒称,该漏洞可导致远程攻击者利用Forminator插件将恶意软件上传到网站,“远程攻击者可访问位于服务器上的文件以获取敏感信息,修改使用该插件的网站并引发DoS 条件。”

JPCERT在安全公告中提出了如下三个漏洞:

CVE-2024-28890:在文件上传过程中对文件的验证不充分,导致远程攻击者在站点服务器上上传和执行恶意文件,影响 Forminator 1.29.0及更早版本。

CVE-2024-31077:SQL注入漏洞,导致具有管理员权限的远程攻击者在网站数据库中执行任意SQL查询,影响 Forminator 1.29.3及更早版本。

CVE-2024-31857:XSS漏洞,可导致远程攻击者在用户被诱骗点击特殊构造的链接前提下,在用户浏览器中执行任意HTML和脚本代码,影响 Forminator 1.15.4及更早版本。

建议使用Forminator 插件的网站管理员尽快升级至已修复这些漏洞的1.29.3版本。

WordPress.org 网站数据显示,自2024年4月8日发布该安全更新后,约18万名站点管理员已下载该插件。建设所有下载都和最新版本有关,那么至少还有32万个站点仍然易受攻击。截止本文发布之时,并未有报告表明该漏洞已遭活跃利用。但鉴于该漏洞的严重性以及易利用的程序,如推迟修复则风险较高。为将WordPress 网站上的攻击面最小化,应尽量少用插件、尽快升级至最新版本以及禁用不再活跃利用或需要的插件。

本文摘自网络,不代表短经典网立场 https://www.duanjingdian.com/306.html

上一篇 2024 年 4 月 18 日 下午2:38
下一篇 2024 年 5 月 16 日 下午2:53

相关推荐

  • 如何让WordPress支持注册用户上传自定义头像?

    1. 安装并启用Gravatar插件 Gravatar是一个全球公认的头像服务,允许用户在多个网站上使用同一个头像,WordPress默认支持Gravatar,但您需要确保已经安装…

    WordPress 2024 年 4 月 19 日
    253
  • WordPress压缩图片的插件EWWW Image Optimizer

    有许多WordPress插件可以帮助您压缩图片,其中最受欢迎的是“EWWW Image Optimizer”和“Imagify”,这些插件可以自动压缩上传的图片,并优化已上传的图片…

    WordPress 2024 年 4 月 27 日
    275
  • 怎样去除wordpress分类链接中的category?

    推荐代码去除 这里推荐代码去除,将以下代码粘贴到主题文件function.php里 // Remove category function remove_category( $st…

    2024 年 4 月 10 日
    282
  • WordPress如何让文章只显示摘要

    找到模板目录下的functions.php文件 添加: function excerpt($num) { global $post; $content = apply_filter…

    WordPress 2024 年 4 月 28 日
    284
  • WordPress搭建网站,有哪些注意事项?

    在制作WordPress网站时,以下注意事项是一些关键点: 1、选择合适的主题 WordPress有成千上万的主题可供选择,选择一个适合你的业务需求和风格的主题是非常重要的,你需要…

    WordPress 2024 年 5 月 21 日
    274
  • WordPress如何自动为文章添加特色图片?

    在WordPress中自动为文章添加特色图像可以通过多种方式实现,以下是几种常用的方法: 1、使用插件自动设置特色图像 2、代码方法自动设置特色图像 3、利用媒体库的默认图像作为特…

    WordPress 2024 年 4 月 19 日
    450
  • 两个WordPress如何让数据互通?

    如何实现两个WordPress站点之间的数据互通? 1、准备工作 在开始之前,请确保两个WordPress站点都已经安装了最新版本的WordPress,并且已经创建了数据库和相关用…

    WordPress 2024 年 4 月 28 日
    254
  • WordPress自动清空回收站的方法

    WordPress中,当您删除某个文章、页面、评论或附件时,它们不会被永久删除,而是被移动到一个名为“回收站”的地方,如果您想恢复已删除的内容,可以从回收站中恢复,如果您想彻底清空…

    2024 年 4 月 16 日
    266
  • WordPress常用的几款电商商城插件

    1、WooCommerce 作为最受欢迎和功能强大的商城插件之一,WooCommerce提供了完整的电子商务解决方案。 支持创建产品、分类、购物车、支付、订单管理等功能。 提供多种…

    WordPress 2024 年 4 月 27 日
    292
  • WordPress开启ssl后css无法加载是什么原因?

    当你在WordPress网站上启用SSL后,可能会遇到CSS样式表无法加载的问题,这通常是因为浏览器默认阻止了混合内容——即在一个安全的HTTPS页面上加载不安全的HTTP资源,要…

    2024 年 4 月 17 日
    470