Close Menu
網上營銷專家 BLOG網上營銷專家 BLOG

    訂閱最新賺錢貼士

    獲取網上營銷專家 Online Marketing Leader 最新 網上創業 | 小本創業 | 批發 | 代購 | 網上推廣 | SEO | Dropshipping | 賺錢 | 網店製作貼士!

    熱門討論

    預先做好網上創業準備:為何比失業後再考慮更有利?

    October 21, 2024

    沒有網上快速致富的方法 – 不要落入“輕鬆賺錢”的陷阱!

    October 8, 2024

    為什麼要自己學懂在韓國直接以批發價入貨或直接從韓國時裝批發 agent 補貨?

    October 8, 2024
    Facebook Instagram YouTube WhatsApp
    網上營銷專家 BLOG網上營銷專家 BLOG
    Trending
    • 預先做好網上創業準備:為何比失業後再考慮更有利?
    • 沒有網上快速致富的方法 – 不要落入“輕鬆賺錢”的陷阱!
    • 為什麼要自己學懂在韓國直接以批發價入貨或直接從韓國時裝批發 agent 補貨?
    • 在網上銷售韓國時裝是需要講求技巧的
    • 為什麼要自己學懂營運及製作網上時裝店?
    • 10 個頁面會影響全站排名嗎?
    • Pod Digital Media 如何利用創新為品牌提供有意義的聯繫
    • ChatGPT 幫助您開展業務的 5 種方式
    Facebook Instagram YouTube WhatsApp
    • 首頁
    • 網店創業
      • 日貨網店創業課程
      • AI 韓國時裝網店創業課程
      • Amazon FBA 網店創業課程
      • AI Dropshipping 網店創業
      • 零成本網上創業
    • 網上推廣
      • Facebook 廣告行銷推廣課程
      • Canva 社交媒體應用課程
      • AI 數碼內容營銷課程
      • 社交媒體推廣
      • 多媒體推廣
      • 網上營銷
      • 聯盟行銷
    • 韓國批發
      • 3日2夜韓國批發創業課程
      • 韓國童裝批發代購課程
      • 韓國供應商資料
    • 日本批發
    • 泰國批發
    • 廣州十三行批發
    • 被動收入
    • SEO 優化
    • 折扣優惠
    網上營銷專家 BLOG網上營銷專家 BLOG
    Home » Better Search Replace WordPress 漏洞影響超過 100 萬個網站
    SEO

    Better Search Replace WordPress 漏洞影響超過 100 萬個網站

    onlineadminBy onlineadminJanuary 25, 202401 Min Read
    Facebook Twitter Pinterest LinkedIn Tumblr WhatsApp Reddit Email
    Share
    Facebook Twitter LinkedIn Pinterest Email

    WordPress 的 Better Search Replace 外掛程式中發現並修復了一個嚴重漏洞,該外掛程式擁有超過 100 萬個活躍網站安裝。 成功的攻擊可以導致任意檔案刪除、敏感資料復原和程式碼執行。

    漏洞的嚴重程度

    漏洞的嚴重性按照評分系統進行評分,評級從低到嚴重:

    • 低0.1-3.9
    • 平均4.0-6.9
    • 高7.0-8.9
    • 嚴重9.0-10.0

    Better Search Replace 插件中發現的漏洞的嚴重性被評為“嚴重”,這是最高級別,在 1-10 嚴重性等級上得分為 9.8。

    Better Search Replace WordPress 外掛程式中發現的漏洞的嚴重性評分為 9.8 的螢幕截圖Wordfence 插圖

    Better Search 取代 WordPress 插件

    該插件由 WP Engine 開發,但最初是由被 WP Engine 收購的開發公司 Delicious Brains 創建的。 Better Search Replace 是一款流行的 WordPress 工具,可簡化並自動化在 WordPress 網站資料庫上執行搜尋和替換任務的過程,這在網站遷移任務或伺服器中非常有用該插件有免費和付費專業版。

    該插件網站列出了免費版本的以下功能:

    • 「對所有表格的序列化支持
    • 選擇特定表格的可能性
    • 能夠運行“試運行”以查看將更新多少字段
    • 除了正在運行的 WordPress 安裝之外,沒有伺服器要求
    • WordPress 多網站支援”

    付費專業版具有附加功能,例如追蹤更改內容的能力、在插件運行時備份和導入資料庫的能力以及擴充的支援。

    該插件之所以受歡迎,是因為它的易用性、實用性以及作為值得信賴的插件的歷史。

    PHP物件注入漏洞

    在 WordPress 上下文中,當使用者提供的輸入未進行不安全序列化時,就會出現 PHP 物件注入漏洞。 反序列化是將物件的字串表示形式轉換回 PHP 物件的過程。

    非營利性開放全球應用程式安全專案 (OWASP) 提供了 PHP 物件注入漏洞的概述:

    「PHP物件注入是一個應用程式級漏洞,攻擊者可以根據上下文執行各種類型的惡意攻擊,包括程式碼注入、SQL注入、路徑遍歷和應用程式拒絕服務

    當使用者提供的輸入在傳遞給 PHP unserialize() 函數之前未經過正確清理時,就會出現此漏洞。 由於 PHP 允許物件序列化,因此攻擊者可以將臨時序列化字串傳遞給對 unserialize() 的易受攻擊的調用,從而導致將 PHP 物件任意注入到應用程式範圍中。

    要成功利用 PHP 物件注入漏洞,必須滿足兩個條件:

    • 應用程式必須有一個實作 PHP 魔術方法(例如 __wakeup 或 __destruct)的類,該方法可用於執行惡意攻擊或啟動「POP 鏈」。
    • 攻擊期間使用的所有類別都必須在呼叫易受攻擊的 unserialize() 時聲明,否則必須支援這些類別的自動物件載入。

    如果攻擊者可以載入(注入)一個條目以包含他們選擇的序列化對象,他們就可以執行任意程式碼或危及網站的安全。 如上所述,此類漏洞通常是由於用戶輸入的清理不當而引起的。 清理是驗證輸入資料的標準過程,因此只允許預期類型的輸入,拒絕和阻止不安全的輸入。

    對於 Better Search Replace 插件,該漏洞是在搜尋和取代操作期間處理反序列化的方式中暴露的。 此場景中缺少的一個關鍵安全功能是 POP 鏈,它是一系列連結的類別和函數,攻擊者可以使用它們在物件未序列化時觸發惡意操作。

    儘管 Better Search Replace 外掛程式不包含此字串,但風險仍然存在,如果同一網站上安裝的另一個外掛程式或主題包含 POP 字串,則可能允許攻擊者發動攻擊。

    Wordfence 描述了該漏洞:

    「WordPress 的 Better Search Replace 外掛很容易透過不受信任的輸入反序列化在 1.4.4 及之前的所有版本中受到 PHP 物件注入的攻擊。
    這使得未經身份驗證的攻擊者可以注入 PHP 物件。

    易受攻擊的插件中沒有 POP 字串。 如果目標系統上安裝了額外的插件或主題,則存在 POP 鏈,攻擊者就可以刪除任意檔案、檢索敏感資料或執行程式碼。”

    針對這項發現,WP Engine 迅速解決了這個問題。 2024 年 1 月 18 日發布的版本 1.4.5 更新的變更日誌條目強調了所採取的步驟:

    “安全性:在搜尋和替換操作期間反序列化物件現在會傳遞 ‘allowed_classes’ => false,以防止物件實例化並可能執行儲存在資料庫中的惡意程式碼。”

    此更新是在 Wordfence 於 2023 年 12 月 18 日負責任地披露漏洞之後進行的,隨後 WP Engine 開發並測試了該修復程序。

    因應措施

    Better Search Replace 外掛程式使用者需要立即更新至最新版本,以保護其網站免受不必要的活動的影響。

    Source link

    Share. Facebook Twitter Pinterest LinkedIn Tumblr Email
    onlineadmin
    • Website

    Related Posts

    為什麼要自己學懂營運及製作網上時裝店?

    October 8, 2024

    10 個頁面會影響全站排名嗎?

    June 10, 2024

    谷歌悄然修復了搜尋結果中的網站名稱

    June 9, 2024
    Add A Comment
    Leave A Reply Cancel Reply

    Top Posts

    預先做好網上創業準備:為何比失業後再考慮更有利?

    October 21, 2024

    沒有網上快速致富的方法 – 不要落入“輕鬆賺錢”的陷阱!

    October 8, 2024

    為什麼要自己學懂在韓國直接以批發價入貨或直接從韓國時裝批發 agent 補貨?

    October 8, 2024
    Don't Miss

    預先做好網上創業準備:為何比失業後再考慮更有利?

    By onlineadminOctober 21, 2024 網店創業

    在不確定的經濟環境中,越來越多的人開始探索網上商業模式,期望能夠賺取額外收入,甚至轉變成全職事業。然而,很多人在失業或工作不穩定時才開始考慮創業,這種做法其實存在一些潛在風險和挑戰。相反,預先做好網上創業的準備,無論你目前的職業狀況如何,都能讓你在面對不確定性時更具彈性和應對能力。 在這篇文章中,我們將深入探討為何預先做好網上創業的準備,比起等到失業或面對工作危機時才考慮,會為你帶來更多優勢。 1. 掌握主動權,避開被動局面 一個人在失業後才決定創業,往往是在沒有其他選擇的情況下做出的選擇,這樣的創業動機可能較為被動。當你在職場上仍有穩定收入時開始準備創業,你便能以更從容的心態去進行市場調查、產品開發和品牌規劃,而不會因為經濟壓力而倉促做決定。 此外,網上創業需要的資源並不僅僅是時間和金錢,還有學習如何操作電子商務平台、建立品牌形象、掌握數碼行銷技巧等。這些都是需要時間去學習和實踐的,如果在失業後才匆忙上手,可能會導致決策失誤或錯失商機。而預先做好準備,你可以慢慢累積經驗,逐步調整自己的策略,讓創業過程更具可控性。 2. 資金與資源的準備時間 創業無論大小,都需要一定的資金投入,即使是網上創業也不例外。這些資金可能包括網站搭建、產品庫存、廣告推廣、工具訂閱等。失業後才開始創業,可能面臨資金不足的困境。而如果你在職時已經開始儲備創業資金,甚至能夠利用一部分收入投入創業,便能夠大幅減少財務壓力,讓你有更好的條件去經營業務。 同時,預先開始準備創業,還能幫助你找到適合的供應鏈合作夥伴、技術支援和行銷渠道。這些資源的建立需要時間和網絡,當你在穩定狀態下經營創業準備時,能夠更仔細地篩選和安排這些合作關係,確保日後正式開展業務時能夠順利進行。 3. 時間管理與創業學習的平衡 網上創業需要學習的技能眾多,例如電子商務平台的操作、數碼行銷、內容創作、SEO優化等。這些技能需要時間去熟練掌握。如果你是在失業後才開始學習這些,可能會面臨時間和壓力的雙重挑戰。然而,如果你在還有穩定收入的情況下,便能更有彈性地分配時間來學習這些技能。 例如,你可以利用下班時間參加網上創業課程,在週末開始嘗試小規模經營,從中學習如何與顧客溝通、處理物流等問題。這種漸進式的學習和實踐,能夠讓你在未來面對創業全職化時,有更好的基礎和信心。 4.…

    沒有網上快速致富的方法 – 不要落入“輕鬆賺錢”的陷阱!

    October 8, 2024

    為什麼要自己學懂在韓國直接以批發價入貨或直接從韓國時裝批發 agent 補貨?

    October 8, 2024
    Stay In Touch
    • Facebook
    • Instagram
    • YouTube
    • WhatsApp

    Follow Me!

    廣州十三行批發
    頁面
    • 關於我們
    • 聯絡我們
    • DMCA
    • Privacy Policy
    • Terms and Condition
    • Disclaimer
    精選推薦

    預先做好網上創業準備:為何比失業後再考慮更有利?

    October 21, 2024

    沒有網上快速致富的方法 – 不要落入“輕鬆賺錢”的陷阱!

    October 8, 2024

    為什麼要自己學懂在韓國直接以批發價入貨或直接從韓國時裝批發 agent 補貨?

    October 8, 2024

    訂閱最新賺錢貼士

    獲取網上營銷專家 Online Marketing Leader 最新 網上創業 | 小本創業 | 批發 | 代購 | 網上推廣 | SEO | Dropshipping | 賺錢 | 網店製作貼士!

    Type above and press Enter to search. Press Esc to cancel.