WordPress 发现 XSS 漏洞 – 建议更新至 6.5.2

WordPress 宣布了 6.5.2 维护和安全版本更新,该更新修补了一个商店跨站脚本漏洞,并修复了核心和块编辑器中的十几个错误。

同样的漏洞会影响 WordPress 核心和 Gutenberg 插件。

跨站点脚本 (XSS)

在 WordPress 中发现一个 XSS 漏洞,该漏洞可能允许攻击者将脚本注入网站,然后攻击这些页面的网站访问者。

XSS漏洞有三种,但在WordPress插件、主题和WordPress本身中最常见的是反射XSS和存储的XSS。

反射式 XSS 要求受害者单击链接,这是一个额外的步骤,使这种攻击更难发起。

存储的 XSS 是更令人担忧的变体,因为它利用了一个缺陷,允许攻击者将脚本上传到易受攻击的站点,然后可以对站点访问者发起攻击。在WordPress中发现的漏洞是存储的XSS。

威胁本身在一定程度上得到了缓解,因为这是一个经过身份验证的存储 XSS,这意味着攻击者需要首先获得至少一个贡献者级别的权限,才能利用使漏洞成为可能的网站缺陷。

此漏洞被评为中级威胁,通用漏洞评分系统 (CVSS) 得分为 6.4(1 – 10 分)。

Wordfence 描述了该漏洞:

“WordPress Core 容易受到 Avatar 块中用户显示名称的存储跨站点脚本的影响,在各种版本中,最高可达 6.5.2,因为显示名称的输出转义不足。这使得经过身份验证的攻击者,具有贡献者级别及以上的访问权限,可以在页面中注入任意 Web 脚本,每当用户访问注入的页面时,这些脚本就会执行。

WordPress.org 建议立即更新

本文摘自网络,不代表短经典网立场 https://www.duanjingdian.com/159.html

上一篇 2024 年 4 月 10 日 下午3:17
下一篇 2024 年 4 月 11 日 上午10:10

相关推荐

  • 怎样使用wordpress中的query posts函数?

    在WordPress开发中,query_posts() 是一个经常被用来从数据库检索自定义文章列表的函数,虽然这个函数很强大,但自WordPress 3.1版本起,官方建议使用 W…

    WordPress 2024 年 4 月 19 日
    209
  • WordPress压缩图片的插件EWWW Image Optimizer

    有许多WordPress插件可以帮助您压缩图片,其中最受欢迎的是“EWWW Image Optimizer”和“Imagify”,这些插件可以自动压缩上传的图片,并优化已上传的图片…

    WordPress 2024 年 4 月 27 日
    183
  • WordPress插入表格,让表格自适应

    在WordPress中,表格自适应是一种常见的需求,它可以确保表格在不同设备和屏幕尺寸上都能正常显示,为了实现表格自适应,我们可以使用CSS样式和媒体查询,下面是一个简单的示例,展…

    WordPress 2024 年 5 月 21 日
    226
  • WordPress 所有者收购 Beeper

    WordPress 所有者 Automattic 已经收购了 Beeper,它为 Android 提供了 iMessage 解决方法。该公司将把Beeper与其文本团队合并。 Wo…

    2024 年 4 月 11 日
    262
  • WordPress标签调用大全

    WordPress模板基本文件 style.css 样式表文件index.php 主页文件single.php 日志单页文件page.php 页面文件archvie.php 分类和…

    WordPress 2024 年 4 月 21 日
    210
  • wordpress函数get_the_category()

    wordpress主题函数 get_the_category() 说明 获取与查询参数相匹配的类别对象 用法 <?php get_the_category( $id ) ?&…

    WordPress 2024 年 4 月 21 日
    222
  • WordPress WP_Query使用方法汇总

    WP_Query是一个非常强大的工具,以下是一些常见的WP_Query使用方法: 基本查询: $args = array('post_type' => 'post','cat…

    WordPress 2024 年 4 月 21 日
    267
  • wordpress站内报错情况及解决办法

    在使用WordPress进行多站点建站时,可能会遇到站内计划发布出现错误的情况,以下是一些常见的解决方法: 检查网络连接 在进行站内计划发布之前,请确保您的网络连接正常,尝试访问其…

    2024 年 4 月 16 日
    220
  • WordPress 插件 Forminator 中存在严重漏洞

    Forminator 由 WPMU DEV 创建,是一款适用于 WordPress 站点的自定义联系、反馈、测试、调查和支付表单构建器,提供拖放功能、广泛的第三方集成和通用的多功能…

    建站资讯 2024 年 4 月 26 日
    216
  • 两个WordPress如何让数据互通?

    如何实现两个WordPress站点之间的数据互通? 1、准备工作 在开始之前,请确保两个WordPress站点都已经安装了最新版本的WordPress,并且已经创建了数据库和相关用…

    WordPress 2024 年 4 月 28 日
    183