Close Menu
網上營銷專家 BLOG網上營銷專家 BLOG

    訂閱最新賺錢貼士

    獲取網上營銷專家 Online Marketing Leader 最新 網上創業 | 小本創業 | 批發 | 代購 | 網上推廣 | SEO | Dropshipping | 賺錢 | 網店製作貼士!

    熱門討論

    預先做好網上創業準備:為何比失業後再考慮更有利?

    October 21, 2024

    沒有網上快速致富的方法 – 不要落入“輕鬆賺錢”的陷阱!

    October 8, 2024

    為什麼要自己學懂在韓國直接以批發價入貨或直接從韓國時裝批發 agent 補貨?

    October 8, 2024
    Facebook Instagram YouTube WhatsApp
    網上營銷專家 BLOG網上營銷專家 BLOG
    Trending
    • 預先做好網上創業準備:為何比失業後再考慮更有利?
    • 沒有網上快速致富的方法 – 不要落入“輕鬆賺錢”的陷阱!
    • 為什麼要自己學懂在韓國直接以批發價入貨或直接從韓國時裝批發 agent 補貨?
    • 在網上銷售韓國時裝是需要講求技巧的
    • 為什麼要自己學懂營運及製作網上時裝店?
    • 10 個頁面會影響全站排名嗎?
    • Pod Digital Media 如何利用創新為品牌提供有意義的聯繫
    • ChatGPT 幫助您開展業務的 5 種方式
    Facebook Instagram YouTube WhatsApp
    • 首頁
    • 網店創業
      • 日貨網店創業課程
      • AI 韓國時裝網店創業課程
      • Amazon FBA 網店創業課程
      • AI Dropshipping 網店創業
      • 零成本網上創業
    • 網上推廣
      • Facebook 廣告行銷推廣課程
      • Canva 社交媒體應用課程
      • AI 數碼內容營銷課程
      • 社交媒體推廣
      • 多媒體推廣
      • 網上營銷
      • 聯盟行銷
    • 韓國批發
      • 3日2夜韓國批發創業課程
      • 韓國童裝批發代購課程
      • 韓國供應商資料
    • 日本批發
    • 泰國批發
    • 廣州十三行批發
    • 被動收入
    • SEO 優化
    • 折扣優惠
    網上營銷專家 BLOG網上營銷專家 BLOG
    Home » Elementor WordPress 外掛程式受 6 個漏洞影響
    SEO

    Elementor WordPress 外掛程式受 6 個漏洞影響

    onlineadminBy onlineadminMarch 29, 202401 Min Read
    Facebook Twitter Pinterest LinkedIn Tumblr WhatsApp Reddit Email
    Share
    Facebook Twitter LinkedIn Pinterest Email

    安全研究人員就 Elementor Website Builder 及其專業版中發現的六個獨特的 XSS 漏洞發出警告,這些漏洞可能允許攻擊者註入惡意腳本。

    Elementor 網站建立者

    Elementor 是領先的網站建立平台,在全球擁有超過 500 萬活躍安裝量,官方 WordPress 儲存庫聲稱為全球超過 1,600 萬個網站提供支援。 拖放介面允許任何人快速創建專業網站,而專業版則透過額外的小部件和高級電子商務功能擴展了平台。

    這種受歡迎程度也使 Elementor 成為駭客的熱門目標,這使得這六個漏洞尤其令人擔憂。

    六個 XSS 漏洞

    Elementor Website Builder 和 Pro 版本包含六個不同的跨站點腳本 (XSS) 漏洞。 其中 5 個漏洞是由於入口消毒不足造成的,1 個漏洞是由於出口消毒不足造成的,而 1 個漏洞是由於入口消毒不足造成的。

    輸入清理是一種標準編碼實踐,用於保護允許使用者將資料輸入表單欄位或上傳媒體的插件區域。 清理過程會阻止任何不符合預期的輸入。 適當安全的文字資料輸入應該可以阻止腳本或 HTML,這就是輸入清理的作用。

    輸出轉義是保護插件發送到瀏覽器的內容的過程,以防止其將網站訪客的瀏覽器暴露給不受信任的腳本。

    官方 WordPress 開發人員手冊建議進行入站清理:

    “輸入清理是保護/清理/過濾輸入資料的過程。”

    值得注意的是,這六個漏洞是不同的,並且彼此完全無關,並且具體是由於 Elementor 端的安全性不足而引起的。 其中之一 CVE-2024-2120 可能會影響免費版和專業版。 我聯繫了 Wordfence 尋求澄清,並將在收到回覆後相應更新本文。

    六個 Elementor 漏洞列表

    以下是六個漏洞及其影響的版本的清單。 所有六個漏洞均被歸類為中等安全威脅。 清單中的前兩個適用於 Elementor Website Builder,接下來的四個適用於 Pro 版本。 CVE 編號是對官方常見漏洞和漏洞資料庫條目的引用,該資料庫條目可用作已知漏洞的參考。

    1. Elementor 網站產生器 (CVE-2024-2117)
      影響 3.20.2 及以下版本:透過路由小部件進行身份驗證的基於 DOM 的儲存交叉字串序列
    2. Elementor Website Builder Pro(可能免費)(CVE-2024-2120)
      影響 3.20.1 及以下版本:透過後退導航驗證儲存的跨站點序列
    3. Elementor 網站產生器專業版 (CVE-2024-1521)
      影響 3.20.1 及以下版本:透過上傳表單小工具 SVGZ 檔案來驗證儲存的跨站點腳本
      此漏洞僅影響執行基於 NGINX 的伺服器的伺服器。 執行 Apache HTTP Server 的伺服器不受影響。
    4. Elementor 網站產生器專業版 (CVE-2024-2121)
      影響 3.20.1 及以下版本:使用媒體輪播小工具驗證的儲存的跨站點排序器
    5. Elementor 網站產生器專業版 (CVE-2024-1364)
      影響 3.20.1 及以下版本:使用自訂小工具 ID 進行身份驗證的儲存體的跨站點腳本
    6. Elementor 網站產生器專業版 (CVE-2024-2781)
      影響 3.20.1 及以下版本:透過 video_html_tag 進行身份驗證的基於 DOM 的儲存交叉腳本

    所有六個漏洞均被歸類為中等安全威脅,需要貢獻者等級的權限才能運作。

    Elementor 網站產生器變更日誌

    根據 Wordfence 的說法,有兩個漏洞影響免費版 Elementor。 但變更日誌顯示只有一種解決方案。

    影響免費版本的問題位於「路徑小工具」和「後導航小工具」。

    但免費版本的變更日誌僅包含文字路徑小工具的補丁,而不是包含後導航的補丁:

    “安全修復:改進了文字路徑小部件中程式碼安全性的實施”

    貼文導航小工具是一種導航功能,可讓網站訪客導航到一系列貼文中的上一篇或下一篇文章。

    因此,即使它在變更日誌中遺失,它也包含在 Elementor Pro 變更日誌中,表明它在此版本中已修復:

    • 「安全修復:改進了媒體輪播小部件中的程式碼安全實施
    • 安全性修復:改進了表單小工具中程式碼安全性的實施
    • 安全性修復:改進了後導航小部件中程式碼安全的實施
    • 安全性修復:改進了 Gallery 小部件中程式碼安全性的實施
    • 安全性修復:在視頻播放列表小部件中實施了改進的代碼安全性”

    免費變更日誌中缺少的條目可能是 Wordfence 印刷錯誤,因為 CVE-2024-2120 的官方 Wordfence 通知將「軟體 slug」條目顯示為 elementor-pro。

    推薦的行動方案

    建議 Elementor Website Builder 兩個版本的使用者將其插件更新到最新版本。 儘管執行漏洞需要攻擊者取得貢獻者等級的權限憑證,但它仍然在可能的範圍內,特別是在貢獻者沒有強密碼的情況下。

    閱讀 Wordfence 官方聲明:

    Elementor Website Builder:不只是頁面產生器 <= 3.20.2:透過路徑小元件驗證基於 DOM 的儲存跨站點腳本 (Contributor+) CVE-2024-2117

    Elementor Website Builder:不僅僅是頁面建立器 <= 3.20.1:透過後退導航驗證儲存的網站腳本 (Contributor+) CVE-2024-2120

    Elementor Website Builder Pro <= 3.20.1:透過 SVGZ 檔案上傳表單小工具驗證儲存的跨站點腳本 (Contributor+) CVE-2024-1521

    Elementor Website Builder Pro <= 3.20.1:經過驗證的 (Contributor+) 儲存的跨站點腳本 CVE-2024-2121

    Elementor Website Builder Pro <= 3.20.1:使用小元件自訂 ID 驗證儲存的跨網站腳本 (Contributor+) CVE-2024-1364

    Elementor Website Builder Pro <= 3.20.1:使用 video_html_tag 進行驗證的基於 DOM 的跨站點腳本 (Contributor+) CVE-2024-2781

    精選圖片由 Shutterstock/hugolacasse 提供

    Source link

    Share. Facebook Twitter Pinterest LinkedIn Tumblr Email
    onlineadmin
    • Website

    Related Posts

    為什麼要自己學懂營運及製作網上時裝店?

    October 8, 2024

    10 個頁面會影響全站排名嗎?

    June 10, 2024

    谷歌悄然修復了搜尋結果中的網站名稱

    June 9, 2024
    Add A Comment
    Leave A Reply Cancel Reply

    Top Posts

    預先做好網上創業準備:為何比失業後再考慮更有利?

    October 21, 2024

    沒有網上快速致富的方法 – 不要落入“輕鬆賺錢”的陷阱!

    October 8, 2024

    為什麼要自己學懂在韓國直接以批發價入貨或直接從韓國時裝批發 agent 補貨?

    October 8, 2024
    Don't Miss

    預先做好網上創業準備:為何比失業後再考慮更有利?

    By onlineadminOctober 21, 2024 網店創業

    在不確定的經濟環境中,越來越多的人開始探索網上商業模式,期望能夠賺取額外收入,甚至轉變成全職事業。然而,很多人在失業或工作不穩定時才開始考慮創業,這種做法其實存在一些潛在風險和挑戰。相反,預先做好網上創業的準備,無論你目前的職業狀況如何,都能讓你在面對不確定性時更具彈性和應對能力。 在這篇文章中,我們將深入探討為何預先做好網上創業的準備,比起等到失業或面對工作危機時才考慮,會為你帶來更多優勢。 1. 掌握主動權,避開被動局面 一個人在失業後才決定創業,往往是在沒有其他選擇的情況下做出的選擇,這樣的創業動機可能較為被動。當你在職場上仍有穩定收入時開始準備創業,你便能以更從容的心態去進行市場調查、產品開發和品牌規劃,而不會因為經濟壓力而倉促做決定。 此外,網上創業需要的資源並不僅僅是時間和金錢,還有學習如何操作電子商務平台、建立品牌形象、掌握數碼行銷技巧等。這些都是需要時間去學習和實踐的,如果在失業後才匆忙上手,可能會導致決策失誤或錯失商機。而預先做好準備,你可以慢慢累積經驗,逐步調整自己的策略,讓創業過程更具可控性。 2. 資金與資源的準備時間 創業無論大小,都需要一定的資金投入,即使是網上創業也不例外。這些資金可能包括網站搭建、產品庫存、廣告推廣、工具訂閱等。失業後才開始創業,可能面臨資金不足的困境。而如果你在職時已經開始儲備創業資金,甚至能夠利用一部分收入投入創業,便能夠大幅減少財務壓力,讓你有更好的條件去經營業務。 同時,預先開始準備創業,還能幫助你找到適合的供應鏈合作夥伴、技術支援和行銷渠道。這些資源的建立需要時間和網絡,當你在穩定狀態下經營創業準備時,能夠更仔細地篩選和安排這些合作關係,確保日後正式開展業務時能夠順利進行。 3. 時間管理與創業學習的平衡 網上創業需要學習的技能眾多,例如電子商務平台的操作、數碼行銷、內容創作、SEO優化等。這些技能需要時間去熟練掌握。如果你是在失業後才開始學習這些,可能會面臨時間和壓力的雙重挑戰。然而,如果你在還有穩定收入的情況下,便能更有彈性地分配時間來學習這些技能。 例如,你可以利用下班時間參加網上創業課程,在週末開始嘗試小規模經營,從中學習如何與顧客溝通、處理物流等問題。這種漸進式的學習和實踐,能夠讓你在未來面對創業全職化時,有更好的基礎和信心。 4.…

    沒有網上快速致富的方法 – 不要落入“輕鬆賺錢”的陷阱!

    October 8, 2024

    為什麼要自己學懂在韓國直接以批發價入貨或直接從韓國時裝批發 agent 補貨?

    October 8, 2024
    Stay In Touch
    • Facebook
    • Instagram
    • YouTube
    • WhatsApp

    Follow Me!

    廣州十三行批發
    頁面
    • 關於我們
    • 聯絡我們
    • DMCA
    • Privacy Policy
    • Terms and Condition
    • Disclaimer
    精選推薦

    預先做好網上創業準備:為何比失業後再考慮更有利?

    October 21, 2024

    沒有網上快速致富的方法 – 不要落入“輕鬆賺錢”的陷阱!

    October 8, 2024

    為什麼要自己學懂在韓國直接以批發價入貨或直接從韓國時裝批發 agent 補貨?

    October 8, 2024

    訂閱最新賺錢貼士

    獲取網上營銷專家 Online Marketing Leader 最新 網上創業 | 小本創業 | 批發 | 代購 | 網上推廣 | SEO | Dropshipping | 賺錢 | 網店製作貼士!

    Type above and press Enter to search. Press Esc to cancel.