Close Menu
網上營銷專家 BLOG網上營銷專家 BLOG

    訂閱最新賺錢貼士

    獲取網上營銷專家 Online Marketing Leader 最新 網上創業 | 小本創業 | 批發 | 代購 | 網上推廣 | SEO | Dropshipping | 賺錢 | 網店製作貼士!

    熱門討論

    預先做好網上創業準備:為何比失業後再考慮更有利?

    October 21, 2024

    沒有網上快速致富的方法 – 不要落入“輕鬆賺錢”的陷阱!

    October 8, 2024

    為什麼要自己學懂在韓國直接以批發價入貨或直接從韓國時裝批發 agent 補貨?

    October 8, 2024
    Facebook Instagram YouTube WhatsApp
    網上營銷專家 BLOG網上營銷專家 BLOG
    Trending
    • 預先做好網上創業準備:為何比失業後再考慮更有利?
    • 沒有網上快速致富的方法 – 不要落入“輕鬆賺錢”的陷阱!
    • 為什麼要自己學懂在韓國直接以批發價入貨或直接從韓國時裝批發 agent 補貨?
    • 在網上銷售韓國時裝是需要講求技巧的
    • 為什麼要自己學懂營運及製作網上時裝店?
    • 10 個頁面會影響全站排名嗎?
    • Pod Digital Media 如何利用創新為品牌提供有意義的聯繫
    • ChatGPT 幫助您開展業務的 5 種方式
    Facebook Instagram YouTube WhatsApp
    • 首頁
    • 網店創業
      • 日貨網店創業課程
      • AI 韓國時裝網店創業課程
      • Amazon FBA 網店創業課程
      • AI Dropshipping 網店創業
      • 零成本網上創業
    • 網上推廣
      • Facebook 廣告行銷推廣課程
      • Canva 社交媒體應用課程
      • AI 數碼內容營銷課程
      • 社交媒體推廣
      • 多媒體推廣
      • 網上營銷
      • 聯盟行銷
    • 韓國批發
      • 3日2夜韓國批發創業課程
      • 韓國童裝批發代購課程
      • 韓國供應商資料
    • 日本批發
    • 泰國批發
    • 廣州十三行批發
    • 被動收入
    • SEO 優化
    • 折扣優惠
    網上營銷專家 BLOG網上營銷專家 BLOG
    Home » WordPress Astra 主題漏洞影響超過 100 萬個網站
    SEO

    WordPress Astra 主題漏洞影響超過 100 萬個網站

    onlineadminBy onlineadminMarch 26, 202401 Min Read
    Facebook Twitter Pinterest LinkedIn Tumblr WhatsApp Reddit Email
    Share
    Facebook Twitter LinkedIn Pinterest Email

    全球最受歡迎的 WordPress 主題之一在周末悄悄修復了一個安全漏洞,安全研究人員稱該漏洞似乎修復了一個儲存的 XSS 漏洞。

    Astra 的官方變更日誌提供了安全版本的解釋:

    “增強安全性:我們的程式碼庫已得到加強,可以進一步保護您的網站。”

    其變更日誌記錄了每次更新中包含的程式碼的更改,但沒有提供有關漏洞是什麼或其嚴重程度的任何資訊。 因此,主題使用者無法做出明智的決定,是否盡快更新主題或在更新之前進行測試以確保更新的主題與正在使用的其他外掛程式相容。

    SEJ 聯繫了 WordPress 安全公司 Patchstack,該公司證實 Astra 可能已經修復了跨站點腳本漏洞。

    腦力激盪力量 Astra WordPress 主題

    Astra 是世界上最受歡迎的 WordPress 主題之一。 這是一個免費主題,相對輕量級、易於使用,並且可以產生具有專業外觀的網站。 它甚至內建了 Schema.org 結構化資料。

    跨站腳本(XSS)漏洞

    跨站點腳本漏洞是 WordPress 中最常見的漏洞類型之一,通常出現在第三方外掛程式和主題中。 當有辦法輸入數據,但外掛程式或主題無法充分過濾輸入或輸出的內容時,就會出現此漏洞,這可能會允許攻擊者上傳惡意負載。

    這個特殊的漏洞稱為儲存型 XSS。 儲存型 XSS 之所以被稱為儲存型 XSS,是因為它涉及將有效負載直接上傳到網站伺服器並儲存。

    非營利網站開放全球應用程式安全專案 (OWASP) 提供了以下關於儲存的 XSS 漏洞的描述:

    「儲存攻擊是指將注入的腳本永久儲存在目標伺服器上,例如資料庫、訊息論壇、訪客日誌、評論欄位等。然後,受害者在請求儲存的資訊時檢索惡意伺服器腳本。XSS 有時也稱為持久性XSS 或II 型XSS。

    插件補丁堆疊審查

    SEJ 聯繫了 Patchstack,後者快速審查了更改的文件,並在三個 WordPress 功能中發現了潛在的主題安全問題。 WordPress 功能是可以更改 WordPress 功能行為的程式碼,例如更改程式碼片段的長度。 功能可以添加自訂並向主題引入新功能。

    Patchstack 解釋了其發現:

    「我從 WordPress.org 儲存庫下載了版本 4.6.9 和 4.6.8(免費版本)並檢查了差異。

    似乎對多個函數進行了更改,以轉義 get_the_author WordPress 函數的返回值。

    此函數列印使用者的「display_name」屬性,如果不使用任何輸出轉義直接列印,該屬性可能包含惡意內容以結束跨網站腳本漏洞。

    此變更針對以下功能進行:

    astra_archive_page_info
    astra_post_author_name
    astra_post_author

    例如,如果貢獻者寫了一篇文章,並且該貢獻者更改了其顯示名稱以包含惡意負載,則當訪問者使用其惡意顯示名稱訪問該頁面時,該惡意負載將被執行。”

    當使用者可以輸入資料時,WordPress 中的 XSS 漏洞上下文中的不受信任資料可能會發生。

    這些過程稱為清理、驗證和轉義,這是保護 WordPress 網站安全的三種方法。

    消毒可以說是輸入資料過濾的過程。 驗證是檢查輸入內容以確定其是否完全符合預期的過程,例如文字而不是代碼。 轉義輸出可確保顯示的任何內容(例如使用者輸入或資料庫內容)安全地顯示在瀏覽器中。

    WordPress 安全公司 Patchstack 發現了洩漏資料的功能的變化,這反過來又提供了有關漏洞是什麼以及如何修復的線索。

    補丁堆疊安全建議

    目前尚不清楚該漏洞是第三方安全研究人員發現的,還是 Astra 主題的創建者 Brainstorm 自己發現並修補的。

    官方 Patchstack 通知提供了以下資訊:

    「一名身份不明的人發現並報告了Astra WordPress 主題中的跨站腳本(XSS) 漏洞。這可能允許惡意攻擊者將重定向、廣告和其他HTML 有效負載等惡意腳本注入您的網站,這些腳本將在以下情況下執行:訪客造訪您的網站。此漏洞已在 4.6.9 版本中修復。

    Patchstack 將該漏洞評估為中等威脅,並按照 1 到 10 分的評分標準給出了 6.5 分。

    Wordfence 安全諮詢

    Wordfence 也剛剛發布了安全警告。 他們分析了 Astra 文件並得出結論:

    「由於輸入和退出轉義的清理不足,WordPress 的Astra 主題很容易受到使用用戶顯示名稱存儲的跨站點腳本的影響,在4.6.8 及之前的所有版本中,這都導致了輸入和退出轉義的淨化不足。這使得經過身份驗證的攻擊者能夠利用貢獻者-級別訪問及以上級別,將任意 Web 腳本注入到頁面中,每當用戶訪問注入的頁面時就會執行這些腳本。”

    通常建議主題使用者更新其安裝,但在將更新的主題發送到即時網站之前測試更新的主題是否存在錯誤也是明智的做法。

    也可以看看:

    精選圖片由 Shutterstock/GB_Art 提供

    Source link

    Share. Facebook Twitter Pinterest LinkedIn Tumblr Email
    onlineadmin
    • Website

    Related Posts

    為什麼要自己學懂營運及製作網上時裝店?

    October 8, 2024

    10 個頁面會影響全站排名嗎?

    June 10, 2024

    谷歌悄然修復了搜尋結果中的網站名稱

    June 9, 2024
    Add A Comment
    Leave A Reply Cancel Reply

    Top Posts

    預先做好網上創業準備:為何比失業後再考慮更有利?

    October 21, 2024

    沒有網上快速致富的方法 – 不要落入“輕鬆賺錢”的陷阱!

    October 8, 2024

    為什麼要自己學懂在韓國直接以批發價入貨或直接從韓國時裝批發 agent 補貨?

    October 8, 2024
    Don't Miss

    預先做好網上創業準備:為何比失業後再考慮更有利?

    By onlineadminOctober 21, 2024 網店創業

    在不確定的經濟環境中,越來越多的人開始探索網上商業模式,期望能夠賺取額外收入,甚至轉變成全職事業。然而,很多人在失業或工作不穩定時才開始考慮創業,這種做法其實存在一些潛在風險和挑戰。相反,預先做好網上創業的準備,無論你目前的職業狀況如何,都能讓你在面對不確定性時更具彈性和應對能力。 在這篇文章中,我們將深入探討為何預先做好網上創業的準備,比起等到失業或面對工作危機時才考慮,會為你帶來更多優勢。 1. 掌握主動權,避開被動局面 一個人在失業後才決定創業,往往是在沒有其他選擇的情況下做出的選擇,這樣的創業動機可能較為被動。當你在職場上仍有穩定收入時開始準備創業,你便能以更從容的心態去進行市場調查、產品開發和品牌規劃,而不會因為經濟壓力而倉促做決定。 此外,網上創業需要的資源並不僅僅是時間和金錢,還有學習如何操作電子商務平台、建立品牌形象、掌握數碼行銷技巧等。這些都是需要時間去學習和實踐的,如果在失業後才匆忙上手,可能會導致決策失誤或錯失商機。而預先做好準備,你可以慢慢累積經驗,逐步調整自己的策略,讓創業過程更具可控性。 2. 資金與資源的準備時間 創業無論大小,都需要一定的資金投入,即使是網上創業也不例外。這些資金可能包括網站搭建、產品庫存、廣告推廣、工具訂閱等。失業後才開始創業,可能面臨資金不足的困境。而如果你在職時已經開始儲備創業資金,甚至能夠利用一部分收入投入創業,便能夠大幅減少財務壓力,讓你有更好的條件去經營業務。 同時,預先開始準備創業,還能幫助你找到適合的供應鏈合作夥伴、技術支援和行銷渠道。這些資源的建立需要時間和網絡,當你在穩定狀態下經營創業準備時,能夠更仔細地篩選和安排這些合作關係,確保日後正式開展業務時能夠順利進行。 3. 時間管理與創業學習的平衡 網上創業需要學習的技能眾多,例如電子商務平台的操作、數碼行銷、內容創作、SEO優化等。這些技能需要時間去熟練掌握。如果你是在失業後才開始學習這些,可能會面臨時間和壓力的雙重挑戰。然而,如果你在還有穩定收入的情況下,便能更有彈性地分配時間來學習這些技能。 例如,你可以利用下班時間參加網上創業課程,在週末開始嘗試小規模經營,從中學習如何與顧客溝通、處理物流等問題。這種漸進式的學習和實踐,能夠讓你在未來面對創業全職化時,有更好的基礎和信心。 4.…

    沒有網上快速致富的方法 – 不要落入“輕鬆賺錢”的陷阱!

    October 8, 2024

    為什麼要自己學懂在韓國直接以批發價入貨或直接從韓國時裝批發 agent 補貨?

    October 8, 2024
    Stay In Touch
    • Facebook
    • Instagram
    • YouTube
    • WhatsApp

    Follow Me!

    廣州十三行批發
    頁面
    • 關於我們
    • 聯絡我們
    • DMCA
    • Privacy Policy
    • Terms and Condition
    • Disclaimer
    精選推薦

    預先做好網上創業準備:為何比失業後再考慮更有利?

    October 21, 2024

    沒有網上快速致富的方法 – 不要落入“輕鬆賺錢”的陷阱!

    October 8, 2024

    為什麼要自己學懂在韓國直接以批發價入貨或直接從韓國時裝批發 agent 補貨?

    October 8, 2024

    訂閱最新賺錢貼士

    獲取網上營銷專家 Online Marketing Leader 最新 網上創業 | 小本創業 | 批發 | 代購 | 網上推廣 | SEO | Dropshipping | 賺錢 | 網店製作貼士!

    Type above and press Enter to search. Press Esc to cancel.