日韩成人免费在线_国产成人一二_精品国产免费人成电影在线观..._日本一区二区三区久久久久久久久不

當前位置:首頁 > 科技  > 軟件

WordPress 第三方表單插件 Everest Forms 曝遠程代碼執行漏洞,10 萬網站受影響

來源: 責編: 時間:2025-03-03 11:54:02 100觀看
導讀 3 月 2 日消息,據外媒 Wordfence 報道,安全人員Arkadiusz Hydzik 向其報告一款名為 Everest Forms 的 WordPress 插件存在嚴重漏洞 CVE-2025-1128,黑客可利用漏洞將任意文件上傳至 WordPress 網站,從而實現遠程執

3 月 2 日消息,據外媒 Wordfence 報道,安全人員Arkadiusz Hydzik 向其報告一款名為 Everest Forms 的 WordPress 插件存在嚴重漏洞 CVE-2025-1128,黑客可利用漏洞將任意文件上傳至 WordPress 網站,從而實現遠程執行任意代碼。zj528資訊網——每日最新資訊28at.com

zj528資訊網——每日最新資訊28at.com

▲Everest Forms 插件

據悉,這款 Everest Forms 插件主要為網站管理員提供創建表單、問卷、投票等功能。目前 Wordfence 已將所有信息提交給 Everest Forms 開發者,目前相應插件已發布 3.0.9.5 版本補丁修復相應Bug,而安全人員 Arkadiusz Hydzik 也獲得了 4290 美元(IT酷哥備注:當前約 31274 元人民幣)的漏洞獎勵。zj528資訊網——每日最新資訊28at.com

zj528資訊網——每日最新資訊28at.com

IT酷哥參考報告獲悉,這一 CVE-2025-1128 漏洞的 CVSS 風險評分高達 9.8 分(滿分 10 分),3.0.9.5 前所有版本的 Everest Forms 均存在這一漏洞,目前部署該插件的網站“多達 10 萬家”。zj528資訊網——每日最新資訊28at.com

針對該漏洞產生的原因,Wordfence 漏洞研究員 István Márton 指出,問題在于 EVF_Form_Fields_Upload 這個類缺乏對文件類型和路徑的驗證,導致 WordPress 網站不僅能上傳任意文件,還可能被黑客隨意讀取或刪除任何數據;若黑客針對 wp-config.php 下手,就有可能控制整個網站。zj528資訊網——每日最新資訊28at.com

由于 EVF_Form_Fields_Upload 中的方法 format () 對文件類型或后綴名沒有進行檢查,黑客可直接將包含惡意 PHP 代碼的 CSV 或 TXT 文本文件重命名為 PHP 文件并上傳,而 WordPress 網站會自動將這些文件移動到任何人均可公開訪問的上傳目錄,這樣黑客便可在未經過身份驗證的情況下上傳惡意 PHP 代碼,進而觸發漏洞在服務器上遠程執行任意代碼。zj528資訊網——每日最新資訊28at.com

本文鏈接:http://www.www897cc.com/showinfo-26-135136-0.htmlWordPress 第三方表單插件 Everest Forms 曝遠程代碼執行漏洞,10 萬網站受影響

聲明:本網頁內容旨在傳播知識,若有侵權等問題請及時與本網聯系,我們將在第一時間刪除處理。郵件:2376512515@qq.com

上一篇: 富士康鄭州新總部開工,加速布局電動車儲能等新興產業

下一篇: 網友在臺積電工廠附近垃圾桶撿到晶圓,但無法制成 GPU

標簽:
  • 熱門焦點
Top 主站蜘蛛池模板: 潞城市| 河池市| 千阳县| 剑川县| 霍邱县| 屏山县| 旺苍县| 庆阳市| 若尔盖县| 宜良县| 定陶县| 隆林| 三门县| 洛浦县| 金山区| 论坛| 溧水县| 慈利县| 女性| 玉田县| 河南省| 浮梁县| 稻城县| 岳阳县| 惠来县| 永德县| 德兴市| 饶平县| 稻城县| 沈阳市| 奈曼旗| 红桥区| 南投市| 五家渠市| 阿拉尔市| 新干县| 南木林县| 克拉玛依市| 南投市| 长汀县| 清涧县|