您现在的位置是:测试开发营 > 人工智能
Litespeed 曝出高速缓存漏洞,数百万 WordPress 网站面临安全威胁
测试开发营2025-11-26 20:28:31【人工智能】0人已围观
简介近日,有研究人员在插件的用户模拟功能中发现了未经身份验证的权限升级漏洞 (CVE-2024-28000),该漏洞是由 LiteSpeed Cache 6.3.0.1 及以下版本中的弱散列检查引起的。这
近日 ,出高存漏有研究人员在插件的速缓用户模拟功能中发现了未经身份验证的权限升级漏洞 (CVE-2024-28000),该漏洞是洞数由 LiteSpeed Cache 6.3.0.1 及以下版本中的弱散列检查引起的。这个漏洞可能会让攻击者在创建恶意管理员账户后接管数百万个网站。百万

LiteSpeed Cache 是站面开源的 ,也是临安最流行的 WordPress 网站加速插件,源码库拥有超过 500 万的全威活跃安装量 ,支持 WooCommerce 、出高存漏bbPress、速缓ClassicPress 和 Yoast SEO。洞数
本月初,百万安全研究员John Blackbourn向Patchstack的站面漏洞悬赏计划提交了该漏洞 。 LiteSpeed团队开发了补丁 ,临安并在 8月13日发布的全威LiteSpeed Cache 6.4版本中一并提供 。
一旦有攻击者成功利用该漏洞 ,出高存漏任何未经身份验证的访问者都可以获得管理员级别的服务器租用访问权限,从而通过安装恶意插件、更改关键设置 、将流量重定向到恶意网站 、向访问者分发恶意软件或窃取用户数据等方式 ,从而完全控制运行易受攻击的 LiteSpeed Cache 版本的网站 。
Patchstack 安全研究员Rafie Muhammad本周三(9月21日)解释称:目前我们能够确定,暴力攻击会遍历安全散列的所有 100 万个已知可能值,并将它们传递到 litespeed_hash cookie 中 ,即使以相对较低的每秒 3 个请求的亿华云速度运行,也能在几小时到一周内以任何给定用户 ID 的身份访问网站。
唯一的先决条件是需要知道管理员级用户的 ID,并将其输入 litespeed_role cookie 。确定这样一个用户的难度完全取决于目标网站 ,在许多情况下,用户 ID 为 1 就能成功。
虽然开发团队在上周发布了解决这一关键安全漏洞的版本 ,高防服务器但根据 WordPress 官方插件库的下载统计显示 ,该插件的下载次数仅略高于 250 万次,这可能导致一半以上使用该插件的网站受到攻击。
今年早些时候 ,攻击者利用 LiteSpeed Cache 的一个未经验证的跨站脚本漏洞(CVE-2023-40000)创建了恶意管理员用户,并获得了对脆弱网站的控制权。
今年 5 月,Automattic 的免费模板安全团队 WPScan 曾发布警告称 ,威胁者在看到来自一个恶意 IP 地址的 120 多万次探测后曾在4月对目标进行了大量扫描。
他们强烈建议用户尽快用最新的 Litespeed Cache 补丁版本更新自己的网站 。Wordfence威胁情报主管Chloe Chamberland今天也警告称 :这个漏洞被利用的风险性极高 。
今年 6 月 ,Wordfence 威胁情报团队还报告称 ,一名威胁行为者在 WordPress.org 上至少后门了五个插件,并添加了恶意 PHP 脚本 ,以便在运行这些插件的网站上创建具有管理员权限的建站模板账户。
很赞哦!(2143)
上一篇: 浅谈加密算法
下一篇: 黑客组织入侵西部数据,10TB数据遭窃
相关文章
- Sophos:首次发现三个勒索软件连续攻击同一个网络
- 电脑升级到Win10系统的完全指南(简单步骤教你轻松升级,解决常见问题)
- 戴尔Vostro3445的全面评估(性能卓越、便携轻薄的商务笔记本电脑)
- macOS Sploitlight 漏洞曝光:攻击者可窃取 Apple Intelligence 缓存数据
- Atlassian Bitbucket 服务器和数据中心出现漏洞
- 在Win7电脑上如何实现安卓手机投屏(简单操作让你轻松享受大屏幕体验)
- 电信网络诈骗大揭秘:黑客手段与信息泄露之谜
- GIGABYTE 合作 Canonical 推出 Ubuntu 认证服务器
- 网络风险评估是什么以及为什么需要
- 分区助手PE教程(使用分区助手PE工具,轻松分区助你管理磁盘空间)
热门文章
站长推荐
友情链接
- 解决未安装音频输出设备的问题(如何在没有音频输出设备的情况下获得音频输出?)
- 雨林木风系统盘教程(轻松操作,让电脑重获新生)
- 红米Note恢复出厂设置密码是什么
- 什么是PDU?如何为数据中心选择合适的PDU
- LGG5屏幕素质解析(一起来探索LGG5屏幕的精彩之处)
- 电脑连接宽带教程-一步步教你如何连接宽带网络(简单易懂的连接宽带教程,助您快速上网畅享互联网世界)
- i54590处理器的性能及特点剖析(了解i54590处理器的主要特性及其在计算机领域的应用)
- 红米Mate4X带给你的全新体验(一部强大的智能手机,让你爱不释手)
- 索尼手提电脑大白菜重装系统教程(详细步骤教你轻松重装索尼手提电脑系统)
- 探索Nowallprime的性(无墙壁体验的未来——Nowallprime的突破性创新) 香港物理机企业服务器网站建设云服务器亿华云b2b信息平台源码库







