逾30万WordPress网站安全拉警报! Captcha外挂遭爆有后门
BestWebSoft
专门开发WordPress平台安全外挂程式的Wordfence周二(12/19)指出,他们在WordPress的免费外挂程式Captcha中发现了后门,可允许任何人存取WordPress网站的管理权限。
Captcha外挂程式是个图像验证机制,用来验证造访者是人类或是机器人,以供WordPress网站防止机器人大军的入侵。该外挂程式的原始开发商BestWebSoft在今年9月将免费版的所有权转交给了Simply WordPress,并保留付费的Captcha Plus与Captcha Pro版本。
有趣的是,此一后门的曝光其实是个意外。Captcha在前阵子因品牌名称中使用了「wordpress」,侵犯WordPress的商标权而遭到WordPress告诫并将之下架,由于Captcha拥有超过30万的用户,引起Wordfence的注意并进一步分析Captcha的程式码,才发现了后门。
根据Wordfence的说明,该后门以WordPress网站的预设管理员身分「 ID 1」建立了一个期间,设置了认证Cookies,再自行删除,且任何人都能触发它。
BestWebSoft在接手Captcha之后所陆续释出的数个更新都含有后门,从Captcha 4.3.6到4.4.4。Wordfence则与WordPress团队联手释出未含后门的Captcha 4.4.5,并藉由自动更新来修补受到影响的版本。WordPress也封锁了Simply WordPress直接更新Captcha的能力,未来的更新都需经WordPress审核后才能放行。
此外,Wordfence也察觉Simply WordPress与恶名昭彰的Mason Soiza有所关联,Soiza过去曾购买多个拥有大量用户的WordPress外挂程式,同样透过更新植入后门,目的是为了在这些WordPress网站上嵌入隐藏的反向连结(backlink),以提高Soiza客户网站在搜寻结果页面上的排名。例如Display Widgets外挂程式的后门也是出自Soiza之手。
免责声明:本文由用户上传,如有侵权请联系删除!
猜你喜欢
最新文章
- 个性标签写什么好8个字(个性标签8个字简介介绍)
- 贴吧和i吧有什么区别(贴吧和i吧有什么区别)
- 东北话得细小是什么意思(东北话小得得是啥意思)
- 太姥山旅游最新攻略一日游(太姥山旅游线路)
- 12月有什么好电影上映(12月上映好看的电影)
- 妒海主题曲百度云(泰剧妒海的主题曲和片尾mp3格式的谁有谢谢)
- 元奎在好莱坞拍过多少电影(指导过多少电影 都叫什么)
- 怎么关闭wps删除提示(wps屏幕提醒怎么关闭简介介绍)
- 4399弹弹堂vip折扣券(4399弹弹堂怎么刷点券啊)
- 企业天猫入驻条件及费用(天猫入驻条件及费用简介介绍)
- 尹相杰母亲是马玉涛吗(尹相杰母亲是马玉涛吗)
- 冬至应该吃什么食物(冬至应该吃什么食物)
- nokia6600复刻版本(NOKIA6630~~~)
- 新年快乐日语怎么说(新年快乐日语怎么说)
- 工作交接清单怎样写,格式是怎样的(工作交接清单怎样写格式是怎样的简介介绍)
- 为什么我的梦幻诛仙人物快捷键用不出来(求高手解答 我换了很多台机子了)
- 三星note3开不了机(三星note1手机为什么开不了机)
- 迅雷种子怎么提取(前缀是什么)
- poison(ivy 什么意思)
- 魔法卡片掉卡规则(魔法卡片中怎么没有变闪卡的卡友)
- 眼部结构简图(眼部结构简介介绍)
- 武汉外高国际部学费(武汉外高出国)
- 湖南台为什么叫马桶(湖南台为什么叫芒果台)
- 公元前10000年是什么年(公元前10000年)