WordPress自动更新漏洞:超1/4网站可被黑客一举击溃

发布时间: 2017-03-28

Wordfence最新漏洞造成大部分的网站被黑,Wordfence最近披露了某个影响范围很广的安全问题,大量WordPress网站都受到影响。这个漏洞利用的是WordPress的自动更新功能,此功能默认是开启的,又因为整个互联网上大约有27%的站点都采用WordPress,所以Wordfence宣称,整个web世界有27%的网站都可能因此被黑。

简单说就是利用WordPress更新服务器的弱点,控制该服务器,自然也就能够同时对所有采用WordPress的网站完成入侵了。

一击黑入全球1/4的网站

在WordPress生态中,api.wordpress.org服务器的重要功能在于,为WordPress站点发布自动更新。各WordPress站点,每隔1个小时就会向该服务器发起请求,检查插件、主题和WordPress核心更新。

api.wordpress.org服务器的响应就包括了WordPress各部分是否需要自动更新,响应中也包含下载和安装更新软件的URL地址。

于是,只要搞定了这台服务器,黑客也就能够让所有的WordPress站点自动从他们自己的URL下载和安全恶意程序了。也就是说,攻击者通过api.wordpress.org的自动更新机制,就能大规模黑入大量WordPress站点。

 

©2000-2021 云南城市建设职业学院 版权所有

备案/许可证号:滇ICP备12000361号

网站备案/许可证号:滇ICP备12000361号-1

备案查询:工业和信息化部ICP/IP地址/域名信息备案管理系统

联系方式

地址:云南省昆明市嵩明县杨林职教园区

电话:0871-67985516 0871-67985881

传真:0871-67985981

  • 官方微信

  • 勤智经管

Produced By CMS 网站群内容管理系统 publishdate:2025/03/27 14:26:25