Wordfence的威胁情报团队发现了一个WordPress插件中的漏洞,该插件安装在超过200万个名为All In One SEO Pack的网站上。
如果被利用,则该漏洞可能允许具有贡献者级别或更高权限的经过身份验证的用户注入恶意脚本,这些恶意脚本在受害者访问wp-admin面板的所有帖子页面时执行。
发现此中等严重性安全问题后,Wordfence与插件团队联系,All In One SEO Pack仅在几天后就收到了修复该问题的补丁。
SEO Pack中的所有功能都是一个WordPress插件,它提供了几种SEO功能,以帮助网站的内容在Google和其他搜索引擎上的排名更高。
作为该插件功能的一部分,它使用户能够创建或编辑帖子,从而可以在工作时直接从帖子中设置SEO标题和描述。所有具有创建帖子功能的用户(例如贡献者,作者和编辑)都可以使用此功能。
不幸的是,在对该插件进行修补之前,帖子的SEO元数据(包括SEO标题和SEO描述字段)没有输入清理。这样一来,较低级别的用户(例如贡献者和作者)就可以将HTML和恶意JavaScript代码注入这些字段中。由于每个帖子的SEO标题和SEO描述都显示在所有帖子页面上,因此添加到这些字段的任何值也将以未经过滤的格式显示在此处,这将导致每次用户访问了此页面。
在3.6.2版All in One SEO Pack中,该插件的开发人员为所有SEO post元值添加了清理功能,因此注入其中的任何代码都将无法成为可执行脚本。
消息,以色列军方已开始越过4月17日停火协议划定的黄线,向黎巴嫩境内更深区域展开地面行...
2 伊朗议会要员:即使达成协议,伊美关系消息,伊朗伊斯兰议会国家安全和外交政策委员会主席易卜拉欣阿齐兹在接受采访时表示,即...
3 CryptoQuant:比特币需求指标降至2025年12月消息,CryptoQuant的30天明显需求指标已降至-147,000 BTC,为2025年12月以来的最低水平,尽管比特币...
4 Robinhood获得加拿大监管批准,WonderFi收购消息,Robinhood已获得加拿大监管机构的最终批准,允许其以2.5亿加元收购WonderFi,交易预计将于...
5 Stablr暂停USDR和EURR交易,因攻击者铸造1消息,欧洲稳定币发行商Stablr因网络攻击暂停了USDR和EURR代币的铸造和赎回服务。攻击者铸造了...
6 Hyperliquid巨鲸:ZECBTC汇率新高后回调,巨消息,ZEC/BTC汇率于5月20日创下历史新高0.00895后,在5月23日再次触顶并随即回落,近24小时跌幅...
7 Bybit将于5月28日下架DOGUSDT永续合约消息,Bybit将于2026年5月28日9:00 UTC下架DOGUSDT永续合约。所有活动单和条件单将自动取消,未平...
8 Uniswap针对Google广告的钓鱼活动导致用户损近期通过Google广告推广的钓鱼活动导致用户损失超过40万美元。攻击者利用假冒的Uniswap网站盗...
9 伊朗伊斯兰革命卫队称击落一架美军无人消息,伊朗伊斯兰革命卫队公共关系部门26日发表声明称,革命卫队在波斯湾的伊朗领空击落了...
10 巴基斯坦防长:不会加入与以色列关系正消息,巴基斯坦国防部部长阿西夫表示,巴基斯坦不会加入任何与以色列关系正常化的协议,...
成都来彰科技 蜀ICP备2025134723号-1
资讯来源互联网,如有版权问题请联系管理员删除。