您好,欢迎来到搜搜分类目录!提供免费收录和快速收费收录

当前位置:搜搜分类目录 » 站长资讯 » 站长资讯 » 文章详细 订阅RssFeed

WordPress 4.0以下版本存在跨站脚本漏洞

来源:网络  浏览:686次 时间:2014-11-28

QQ截图20141128094917

WordPress是著名的开源CMS(内容管理)系统。近日,在4.0版本以下的Wordpress被发现存在跨站脚本漏洞(XSS),新版本的Wordpress已经修复了这些问题。为了安全起见,建议站长们尽早更新到WP新版本。

该漏洞是由芬兰IT公司Klikki Oy的CEO Jouko Pynnonen发现的,只存在于Wordpress4.0以下的版本中。据调查得知全球有86%的Wordpress网站都感染了这一漏洞,也就意味着全球数百万的网站都存在着潜在的危险。一些知名网站也使用了Wordpress软件,如Time、UPS、NBC Sports、CNN、Techcrunch 和FreeBuf:)

漏洞概述

WordPress中存在一系列的跨站脚本漏洞,攻击者利用跨站脚本伪造请求以欺骗用户更改登录密码,或者盗取管理员权限。

如Jouko Pynnonen解释道:

当博客管理员查看评论时,评论中的漏洞代码会自动在其Web浏览器上运行。然后恶意代码会偷偷接管管理员账户,从而执行管理员操作。

为了证明他们的观点,研究人员创建了一个漏洞利用程序(exploits)。利用这个exploits,他们创建了一个新的WordPress管理员账户,改变了当前管理员密码,并在服务器上执行了攻击PHP代码。

漏洞分析

问题出在wordpress的留言处,通常情况下留言是允许一些html标签的,比如、等等,然而标签中有一些属性是在白名单里的,比如标签允许href属性,但是onmouseover属性是不允许的。

但是在一个字符串格式化函数wptexturize()上出现了问题,这个函数会在每一个留言上执行,函数的功能是把当前的字符转义成html实 体,比如把“”转义为“”。为了防止干扰html格式,wptexturize()首先会以html标签为标准把文本分成若干段,除了html标签,还有 方括号标签比如[code]。分割的功能是由下列正则表达式完成的。

在wp-includes/formatting.php代码的第156行:

$textarr = preg_split('/(<.*>|\[.*\])/Us', $text, -1,                         

PREG_SPLIT_DELIM_CAPTURE);

但是如果文章中混合着尖括号<>和方括号[]会造成转义混淆,导致部分代码没有转义。

攻击者可以通过这个漏洞在允许的HTML标签中注入样式参数形成XSS攻击,比如通过建立一个透明的标签覆盖窗口,捕捉onmouseover事件。

漏洞利用测试

以下代码可以用于测试

[<a href="test" title="]">[" NOT VULNERABLE]

修复建议

这一漏洞很容易被攻击者利用,WordPress官方建议用户尽快更新补丁,而在新版WordPress 4.0.1已经修复了所有的漏洞。

WordPress官方于11月20日发布了官方补丁,目前大多数的WordPress网站上都会收到补丁更新提醒通知;如果有一些其他原因使得你无法更新补丁,Klikki Oy公司还提供了另外一个解决方案(workaround)可以修复该漏洞。

wptexturize可以通过在wp-includes/formatting.php开头增加一个返回参数避免这个问题:

function wptexturize($text) {        

return $text;                  // ADD THIS LINE        

global $wp_cockneyreplace;

额外提醒

如果你使用的是WP-Statistics WordPress插件,你也应该更新补丁。因为这些插件上也存在跨站脚本漏洞,攻击者同样可以实施攻击。

最新快审展示

  • 指纹浏览器

    寻找适合跨境电商外贸营销的工具?了解如何利用WhatsApp营销、指紋浏览器营销工具、住宅代理iP营...[详细]

    www.im168.com

  • PicACG-哔咔漫画官网

    哔咔漫画是一款多功能的漫画平台,哔咔漫画入口www.ecrofs.com可以在线免费看漫画,哔咔官网...[详细]

    www.ecrofs.com

  • tp钱包官网下载

    tp钱包官网下载...[详细]

    www.wstour.net

  • 企业邮箱购买

    企业邮箱购买( www.exmail.pro/goumai )、腾讯企业邮箱购买、购买邮箱、购买企业...[详细]

    www.exmail.pro/goumai

  • tp钱包官网下载

    tp钱包官网下载...[详细]

    www.sxkfqxh.com

  • 腾讯企业邮箱升级优惠

    通过我们升级邮件高级功能( www.qq102.com/up2vip )五分钟生效,马上就可以在自己...[详细]

    www.qq102.com/up2vip

  • 杭州阿里云邮箱

    杭州阿里企业邮箱(杭州阿里云企业邮箱: exmail.biz/hangzhou )价格、收费标准、报...[详细]

    www.exmail.biz/hangzhou

  • 腾讯企业邮箱续费优惠

    通过官方授权的腾讯企业邮箱经销商(企业微信邮件高级功能服务商: www.qq102.com )采购或...[详细]

    www.qq102.com/renewlow

  • QQ宁波企业邮箱

    宁波企业邮箱、宁波外贸邮箱、宁波腾讯企业邮箱、宁波QQ企业邮箱、宁波外贸企业邮箱等是腾讯企业邮箱宁波...[详细]

    www.qq102.com/ningbo

  • 163外贸企业邮箱

    为什么外贸邮件收发首选163外贸企业邮箱( www.exmail.vip/foreign )?163...[详细]

    www.exmail.vip/foreign

推荐站点

  • 哔哩哔哩直播 哔哩哔哩直播

    bilibili是国内知名的视频弹幕网站,这里有最及时的动漫新番,最棒的ACG氛围,最有创意的Up主...

    live.bilibili.com
  • 生菜有借 生菜有借

    生菜有借提供丰富的贷款、小额贷款及信用卡等信息咨询服务。...

    jt.scbaobao.com.cn
  • 致悦网 致悦网

    致悦网是杭州最大的整形美容第三方资讯网站,致力成为求美者贴心的整形整容咨询,免费提供杭州整形美容医院...

    www.zhiyuew.com
  • 三五文学网 三五文学网

    三五文学网提供辰东新书《圣墟》最新章节阅读,网站收录了当前最火热的网络小说,免费提供高质量的小说最新...

    www.35wx.com
  • 职友集网 职友集网

    找工作,就上职友集Jobui.com,每天索引全国上百家招聘网站的最新职位。帮助求职者第一时间发现新...

    www.jobui.com
  • 经典哲理故事 经典哲理故事

    飞鸟阁为您精选励志名言大全,名人名言大全,经典哲理故事,励志人物名言,人生感悟格言,名言警句,为人处...

    www.feiniaoge.com
  • 欣华天泰 欣华天泰

    欣华天泰安全、安监信息系统工程有限公司坐落在常州科教城,依托常州大学安全工程专业技术力量成立的一家高...

    www.czxhtt.com
  • 一点仓位 一点仓位

    一点仓位是专业的仓位查询网站,可以进行、基金仓位查询持仓查询,股票股东人数情况查询,便于股票股东持仓...

    www.yidiancangwei.com
  • 河北汽车违章查询 河北汽车违章查询

    河北公安交管网(www.hbgajg.com)是由河北省公安交通管理局主办和指定的唯一合法的省级交通...

    www.hbgajg.com
  • 广东省交通违章查询 广东省交通违章查询

    提供全国交通违章罚款_年票_车船税查询和缴纳、广东驾驶证、机动车业务网上代缴、广州汽车美容、汽车改装...

    www.24pay.net
  • 思汇雅集拍卖网 思汇雅集拍卖网

    汇集古今中外钱币、邮票、证、文玩、瓷器、杂项等各类藏品!致力于文化收藏品拍卖平台运作。 所有拍品三...

    www.yiyuanjianlou.com
  • 钱眼网 钱眼网

    钱眼(qianyan.biz)是一家提供B2B电子商务服务的网站,是企业网上交易的首选,提供最新专利...

    www.qianyan.biz
  • 天津大学 天津大学

    天津大学的前身为北洋大学,始建于1895年10月2日,是我国近代高等教育史上建校最早的高等学府。19...

    www.tju.edu.cn
  • 上海师范大学 上海师范大学

    上海师范大学创建于1954年,时名上海师范专科学校,1956年扩建为上海第一师范学院和上海第二师范学...

    www.shnu.edu.cn
  • 湘潭大学 湘潭大学

    湘潭大学教育教学质量享有良好的社会声誉,形成了以本科教育为主体、研究生教育稳步发展、留学生教育快速发...

    www.xtu.edu.cn
  • 北京体育大学武术学院 北京体育大学武术学院

    北京体育大学武术学院的前身武术系创建于1958年8月,2002年12月正式更名为武术学院。自创立以来...

    wushu.bsu.edu.cn
  • 中国营养大学 中国营养大学

    目前,中国拥有全球最大的营养不良的人群和健康促进产品的潜在市场。未来,在全球布局中,中国营养健康产品...

    www.yydx.org
  • 百度目录收录 百度目录收录

    百度目录是中国大陆权威网站目录,24小时蜘蛛访问,收集大量的优选行业站,和个人站,资源站,等等,如果...

    www.baidumulu.com
  • 重庆工商大学 重庆工商大学

    重庆工商大学是一所经济学、管理学、文学、工学、法学、理学等学科协调发展的、具有鲜明财经特色的多科性大...

    www.ctbu.edu.cn
  • 智站目录 智站目录

    智站分类目录收录各类行业的优秀网站,包含电商,企业,资源,图文,电影,名校,交友,b2b等各类分类目...

    www.zhizhan.net
  • 158分类目录 158分类目录

    158网站分类目录,免费的网站分类目录,免费快速收录国内外、各行业优秀网站,旨在为收集一亿个高质量的...

    www.yi58.net