WordPress发布7.1.1版本 修复严重远程代码执行漏洞

资讯 驱动中国 陆离 5,650次阅读 9 条评论
分享 Q
AI摘要
由 AI 生成 · 仅供参考

WordPress开发团队于9月17日发布7.1.1版本更新,重点修复了名为“Click2Shell”的严重远程代码执行漏洞。该漏洞涉及主题预览功能处理URL参数时的差异,官方建议管理员尽快升级以避免潜在攻击。

驱动中国9月19日消息,WordPress开发团队于9月17日正式发布7.1.1版本更新。此次更新共包含17项核心功能修复、19项区块编辑器修复以及12项安全修复。官方重点强调,该版本修复了一项名为“Click2Shell”的严重远程代码执行(RCE)漏洞,并建议所有WordPress网站管理员尽快完成升级,以防范潜在的安全风险。

据综合安全团队Pwn.ai Research披露的技术细节,Click2Shell漏洞的产生与WordPress主题预览功能处理URL参数的方式有关。在同一个主题预览链接中,相关参数会先后被WordPress.org主题API以及管理员浏览器中的JavaScript代码解析。主题API会将这些参数处理为普通的主题Slug,而浏览器端则保留原始字符,并将其进一步插入jQuery选择器。在特定条件下,这种处理机制的差异可能形成可利用的攻击链。

具体而言,攻击者可以通过构造特殊的WordPress主题预览链接,诱导WordPress安装黑客指定的主题,从而在受害者设备上加载恶意PHP代码。研究人员分析指出,该攻击链的利用需要特定的用户交互和浏览器会话条件。潜在受害者必须处于登录WordPress后台的状态,且此前在同一浏览器会话中访问过攻击者准备的恶意网站。因此,并非任意未登录用户都能直接利用该漏洞对WordPress站点发起攻击。

WordPress开发团队表示,对于正在运行WordPress 7.1系列的管理员而言,应尽快升级至7.1.1版本,以获得针对该漏洞的修复补丁,确保网站安全。

版权声明:本文由驱动中国整理发布,转载需注明出处与原文链接。如有疑问请联系 editor@qudong.com
本文价值 4 26 人已评
登录后为本文打分
网友评论9 条评论
正在回复 的评论取消
评论加载中…
🔐

登录后参与互动

评论、点赞均可赚积分
连续签到、邀请好友也有奖励 🎁

电脑端: 微信扫码登录 微信内: 一键登录
我要投稿有独家观点或行业线索?向驱动中国投稿,审核采用后署名发布并获积分奖励。 去投稿 ›

微信扫一扫

打开微信「扫一扫」,分享本文到朋友圈或好友