91精品色婷,日韩少妇中出,国产 精一区二区三,欧美视频精品在线二区,婷婷久久日韩欧美,亚洲天堂性爱视频,亚洲香蕉一区,国产自产观看精品一区,日本 大胆成人

設(shè)置
  • 日夜間
    隨系統(tǒng)
    淺色
    深色
  • 主題色

WordPress 第三方表單插件 Everest Forms 曝遠程代碼執(zhí)行漏洞,10 萬網(wǎng)站受影響

2025/3/2 14:24:44 來源:IT之家 作者:漾仔 責編:漾仔

IT之家 3 月 2 日消息,據(jù)外媒 Wordfence 報道,安全人員 Arkadiusz Hydzik 向其報告一款名為 Everest Forms 的 WordPress 插件存在嚴重漏洞 CVE-2025-1128,黑客可利用漏洞將任意文件上傳至 WordPress 網(wǎng)站,從而實現(xiàn)遠程執(zhí)行任意代碼。

▲ Everest Forms 插件

據(jù)悉,這款 Everest Forms 插件主要為網(wǎng)站管理員提供創(chuàng)建表單、問卷、投票等功能。目前 Wordfence 已將所有信息提交給 Everest Forms 開發(fā)者,目前相應(yīng)插件已發(fā)布 3.0.9.5 版本補丁修復(fù)相應(yīng) Bug,而安全人員 Arkadiusz Hydzik 也獲得了 4290 美元(IT之家備注:當前約 31274 元人民幣)的漏洞獎勵。

IT之家參考報告獲悉,這一 CVE-2025-1128 漏洞的 CVSS 風險評分高達 9.8 分(滿分 10 分),3.0.9.5 前所有版本的 Everest Forms 均存在這一漏洞,目前部署該插件的網(wǎng)站“多達 10 萬家”。

針對該漏洞產(chǎn)生的原因,Wordfence 漏洞研究員 István Márton 指出,問題在于 EVF_Form_Fields_Upload 這個類缺乏對文件類型和路徑的驗證,導致 WordPress 網(wǎng)站不僅能上傳任意文件,還可能被黑客隨意讀取或刪除任何數(shù)據(jù);若黑客針對 wp-config.php 下手,就有可能控制整個網(wǎng)站。

由于 EVF_Form_Fields_Upload 中的方法 format () 對文件類型或后綴名沒有進行檢查,黑客可直接將包含惡意 PHP 代碼的 CSV 或 TXT 文本文件重命名為 PHP 文件并上傳,而 WordPress 網(wǎng)站會自動將這些文件移動到任何人均可公開訪問的上傳目錄,這樣黑客便可在未經(jīng)過身份驗證的情況下上傳惡意 PHP 代碼,進而觸發(fā)漏洞在服務(wù)器上遠程執(zhí)行任意代碼。

廣告聲明:文內(nèi)含有的對外跳轉(zhuǎn)鏈接(包括不限于超鏈接、二維碼、口令等形式),用于傳遞更多信息,節(jié)省甄選時間,結(jié)果僅供參考,IT之家所有文章均包含本聲明。

相關(guān)文章

關(guān)鍵詞:Everest Forms,WordPress,插件

軟媒旗下網(wǎng)站: IT之家 最會買 - 返利返現(xiàn)優(yōu)惠券 iPhone之家 Win7之家 Win10之家 Win11之家

軟媒旗下軟件: 軟媒手機APP應(yīng)用 魔方 最會買 要知

彭阳县| 祁东县| 肃宁县| 英吉沙县| 麻栗坡县| 大英县| 济阳县| 聊城市| 伊吾县| 关岭| 衡山县| 格尔木市| 雷山县| 义马市| 永川市| 涿鹿县| 财经| 内江市| 余江县| 瓮安县| 邢台县| 徐闻县| 遂平县| 鄂尔多斯市| 增城市| 云浮市| 肇东市| 柘荣县| 宁明县| 山阴县| 陆川县| 长岭县| 隆昌县| 常德市| 长治市| 翁牛特旗| 盘锦市| 庄浪县| 砚山县| 泰顺县| 林口县|