Bleeping Computer 网站披露 ,超百插件超过百万 WordPress 网站使用的点使 All-In-One Security(AIOS)WordPress安全插件被曝将用户尝试登录的明文密码记录到网站数据库中,此举可能危及账户安全 。被曝
AIOS 是明文密码 Updraft 开发的一体式解决方案 ,主要为 WordPress 网站提供网络应用程序防火墙、记录内容保护和登录安全工具 ,超百插件以阻止机器人并防止暴力攻击 。点使 大约在三周前 ,被曝一位用户反应 AIOS v5.1.9 插件不仅将用户尝试登录记录到 aiowps_audit_log 数据库表中,明文密码用于跟踪登录、建站模板记录注销和失败的超百插件登录事件,还记录了用了输入的点使密码 。该用户担心此举违反了包括NIST 800-63 3 、被曝ISO 27000和GDPR在内的明文密码多项安全合规标准 ,
漏洞的初步报告(wordpress.org) 接到反馈后 ,Updraft 方面回应称该问题是一个 "已知错误" ,并含糊地承诺将在下一个版修复问题。在意识到问题的免费模板严重性后 ,Updraft 支持人员两周前向相关用户提供了即将发布的开发版,但是试图安装开发版的用户仍指出密码日志没有被删除。 修复程序现已发布7 月 11 日 ,AIOS 供应商发布了 5.2.0 版本,其中包括一个防止保存明文密码并清除旧条目的修复程序。AIOS 供应商在公告中一再强调 AIOS 发布的 5.2.0 版本更新版本修复了 5.1.9 版本中存在的一个错误 ,源码库该错误导致用户密码以明文形式添加到 WordPress 数据库中。 一旦“恶意”网站管理员在用户可能使用相同密码的其他服务上尝试利用这些密码,此举会带来一些安全问题 。此外 ,一旦被暴露者的登录信息在这些平台上没有受到双因素身份验证的保护 ,“恶意”管理员就可以轻易接管用户的账户。 除了“恶意”管理员带来的安全风险外,使用 AIOS 的模板下载网站还将面临黑客入侵的风险,这些黑客一旦获得网站数据库访问权限,便有可能会以明文形式泄露用户密码。
截止到文章发布,WordPress.org 统计数据显示大约四分之一的 AIOS 用户已将更新应用 5.2.0 版本,因此推算大概仍有超过 75 万个网站处于易受攻击状态 。 更不幸的是 ,WordPress 一直以来都是网络攻击者的云计算攻击目标 ,一些使用 AIOS 的网站可能已经被泄露 ,再加上该安全问题已经在网上传播了三周多,且 Updraft 没有警告用户暴露风险的增加 ,因此 ,可能已经发生了一些安全威胁事件 。 最后 ,使用 AIOS 的网站应该尽快更新到最新版本,并要求用户重置密码。 文章来源;https://www.bleepingcomputer.com/news/security/wordpress-aios-plugin-used-by-1m-sites-logged-plaintext-passwords/ 高防服务器 |
揭秘苹果耳机6s音质的绝佳表现(聆听细节世界,感受耳边的音乐奇迹)数据中心电源的五大趋势科学解读长胖的原因及对策(揭秘肥胖真相,健康瘦身秘籍一网打尽)推动产学研融合创新发展,紫光云工业互联网平台应用创新推广中心落地辽宁红米37.6.8(超长待机、高性能、优质拍照,红米37.6.8完美融合)iPhone7防抖技术(探索iPhone7防抖技术的出色表现和关键特性)宏基573安装Win7系统教程(详细步骤教您如何在宏基573上安装Windows7)OPPOA59信号质量如何?(信号稳定性与通话质量是关键)探索SonyVaioVPCEA28EC的功能与性能(一款值得关注的笔记本电脑选择)光伏、中水、余热……2022北京13个数据中心能评展现五大趋势网站建设云服务器源码库亿华云香港物理机b2b信息平台企业服务器