Close Menu
網上營銷專家 BLOG網上營銷專家 BLOG

    訂閱最新賺錢貼士

    獲取網上營銷專家 Online Marketing Leader 最新 網上創業 | 小本創業 | 批發 | 代購 | 網上推廣 | SEO | Dropshipping | 賺錢 | 網店製作貼士!

    熱門討論

    預先做好網上創業準備:為何比失業後再考慮更有利?

    October 21, 2024

    沒有網上快速致富的方法 – 不要落入“輕鬆賺錢”的陷阱!

    October 8, 2024

    為什麼要自己學懂在韓國直接以批發價入貨或直接從韓國時裝批發 agent 補貨?

    October 8, 2024
    Facebook Instagram YouTube WhatsApp
    網上營銷專家 BLOG網上營銷專家 BLOG
    Trending
    • 預先做好網上創業準備:為何比失業後再考慮更有利?
    • 沒有網上快速致富的方法 – 不要落入“輕鬆賺錢”的陷阱!
    • 為什麼要自己學懂在韓國直接以批發價入貨或直接從韓國時裝批發 agent 補貨?
    • 在網上銷售韓國時裝是需要講求技巧的
    • 為什麼要自己學懂營運及製作網上時裝店?
    • 10 個頁面會影響全站排名嗎?
    • Pod Digital Media 如何利用創新為品牌提供有意義的聯繫
    • ChatGPT 幫助您開展業務的 5 種方式
    Facebook Instagram YouTube WhatsApp
    • 首頁
    • 網店創業
      • 日貨網店創業課程
      • AI 韓國時裝網店創業課程
      • Amazon FBA 網店創業課程
      • AI Dropshipping 網店創業
      • 零成本網上創業
    • 網上推廣
      • Facebook 廣告行銷推廣課程
      • Canva 社交媒體應用課程
      • AI 數碼內容營銷課程
      • 社交媒體推廣
      • 多媒體推廣
      • 網上營銷
      • 聯盟行銷
    • 韓國批發
      • 3日2夜韓國批發創業課程
      • 韓國童裝批發代購課程
      • 韓國供應商資料
    • 日本批發
    • 泰國批發
    • 廣州十三行批發
    • 被動收入
    • SEO 優化
    • 折扣優惠
    網上營銷專家 BLOG網上營銷專家 BLOG
    Home » 2024 年 WordPress 漏洞報告顯示網站仍在犯的錯誤
    SEO

    2024 年 WordPress 漏洞報告顯示網站仍在犯的錯誤

    onlineadminBy onlineadminApril 19, 202401 Min Read
    Facebook Twitter Pinterest LinkedIn Tumblr WhatsApp Reddit Email
    Share
    Facebook Twitter LinkedIn Pinterest Email

    WordPress 安全掃描程式 WPScan 的 2024 年 WordPress 漏洞報告引起了人們對 WordPress 漏洞趨勢的關注,並提出了網站發布者(和 SEO)應注意的事項。

    該報告的一些主要發現是,略高於 20% 的漏洞被歸類為高威脅或嚴重威脅,其中 67% 的報告漏洞屬於中等嚴重威脅,佔大多數許多人認為中級漏洞就好像它們是低階威脅一樣,這是一個錯誤,因為它們不是低階的,應該被認為值得關注。

    該報告並未將惡意軟體和網站漏洞歸咎於用戶。 但出版商所犯的錯誤可能會放大駭客利用漏洞的成功率。

    WPScan 報告指出:

    “雖然嚴重性並不直接轉化為利用風險,但它是網站所有者就何時禁用或更新擴展做出明智決定的重要指南。”

    WordPress 漏洞嚴重程度分佈

    威脅等級最高的危急級漏洞僅佔漏洞的2.38%,這對WordPress發布商來說本質上是個好消息。 然而,如上所述,如果與高等級威脅的百分比(17.68%)結合起來,漏洞的數量幾乎上升到20%。

    以下是以嚴重程度分類的百分比:

    • 嚴重 2.38%
    • 下跌12.83%
    • 最高17.68%
    • 平均 67.12%

    WordPress 漏洞圖表顯示按嚴重程度劃分的百分比

    經過身份驗證與未經身份驗證

    經過驗證的漏洞需要攻擊者先取得使用者的憑證和對應的權限等級才能利用特定的漏洞。 需要訂戶級身份驗證的漏洞是經過身份驗證的漏洞中最容易被利用的,而需要管理員級訪問權限的漏洞則風險最低(儘管由於各種原因並不總是低風險)。

    未經身份驗證的攻擊通常最容易被利用,因為任何人都可以發動攻擊,而無需先取得使用者憑證。

    WPScan 的漏洞報告發現,大約 22% 的報告漏洞需要訂閱者等級或無需身份驗證,這代表了最容易被利用的漏洞。 可利用性範圍的另一端是需要管理員權限等級的漏洞,總共佔已通報漏洞的 30.71%。

    破解軟體和弱密碼

    弱密碼和無效插件是透過 Jetpack Scan 發現惡意軟體的兩個常見原因。 已棄用的軟體是被駭客入侵的插件,它們能夠驗證它們是否被阻止。 這些插件往往具有允許惡意軟​​體感染的後門。 可以使用暴力攻擊來猜測弱密碼。

    WPScan 報告解釋:

    「身分驗證規避攻擊可能涉及多種技術,例如利用弱密碼的弱點、猜測憑證、使用暴力攻擊來猜測密碼、使用網路釣魚或藉口等社會工程策略、使用權限升級技術(例如利用已知的漏洞) 。

    操作所需的許可級別

    需要管理員級憑證的漏洞在漏洞利用中所佔比例最高,其次是跨站請求偽造 (CSRF),佔漏洞的 24.74%。 這很有趣,因為 CSRF 是一種使用社會工程讓受害者點擊連結來獲取使用者權限等級的攻擊。 這是 WordPress 發布者應該注意的一個錯誤,因為管理員級用戶只需點擊一個鏈接,即可允許駭客在 WordPress 網站上取得管理員級權限。

    以下是按發動攻擊所需的角色排序的漏洞利用百分比。

    漏洞的使用者角色升序

    • 作者 2.19%
    • 訂閱者 10.4%
    • 未經認證 12.35%
    • 貢獻者 19.62%
    • CSRF 24.74%
    • 管理員 30.71%

    需要最少身份驗證的最常見漏洞類型

    WordPress 上下文中的存取控制損壞是指一種安全性缺陷,該缺陷可能允許攻擊者在沒有必要的權限憑證的情況下獲得更高憑證權限的存取權限。

    在報告中分析所報告的未經身份驗證或訂閱者級漏洞的事件和漏洞(事件報告與未經身份驗證或訂閱者+中的漏洞)的部分中,WPScan 細分了對於以下伺服器集區來說更常見的每種漏洞類型的百分比:最簡單的。 啟動(因為它們需要最少的使用者憑證驗證或不需要使用者憑證驗證)。

    WPScan 威脅報告指出,違反存取控制的比例高達 84.99%,其次是 SQL 注入 (20.64%)。

    開放全球應用程式安全專案 (OWASP) 將損壞的存取控制定義為:

    「存取控制,有時稱為授權,是 Web 應用程式如何向某些使用者而不是其他使用者授予對內容和功能的存取權限。 這些檢查在身份驗證後執行,並控制「授權」使用者可以執行的操作。

    存取控制看起來是一個簡單的問題,但正確實施卻非常困難。 Web 應用程式的存取控制模型與網站提供的內容和功能密切相關。 此外,使用者可以屬於具有不同能力或特權的多個群組或角色。

    SQL 注入佔 20.64%,是第二常見的漏洞類型,WPScan 在需要最低身份驗證等級的漏洞上下文中將其稱為“高嚴重性和風險”,因為攻擊者可以存取和/或操縱資料庫。 每個 WordPress 網站的核心。

    以下是百分比:

    • 門禁損壞 84.99%
    • SQL注入20.64%
    • 跨站腳本 9.4%
    • 未經身份驗證的任意檔案上傳 5.28%
    • 敏感資料外洩 4.59%
    • 不安全的直接物件參考 (IDOR) 3.67%
    • 遠端程式碼執行 2.52%
    • 其他 14.45%

    WordPress 本身核心的漏洞

    絕大多數漏洞問題是在第三方外掛和主題中報告的。 然而,2023 年 WordPress 核心本身共報告了 13 個漏洞。 在這13個漏洞中,只有一個被評為高嚴重性威脅,這是第二高級別,「嚴重」是最高級別的漏洞威脅,該評分系統維護通用漏洞評分系統(CVSS)。

    WordPress 核心平臺本身遵循最高標準,並受益於在發現和修復漏洞方面保持警惕的全球社群。

    網站安全應被視為技術 SEO

    網站審核通常不涵蓋網站安全性,但在我看來,每個負責任的審核至少應該討論安全標頭。 正如我多年來所說,一旦網站的排名因漏洞而開始從搜尋引擎結果頁面 (SERP) 中消失,網站安全很快就會成為 SEO 問題這就是為什麼積極主動地維護網站安全至關重要。

    根據 WPScan 報告,被駭客攻擊網站的主要入口點是洩漏的憑證和弱密碼。 確保強大的密碼標準和雙重認證是每個網站安全狀況的重要組成部分。

    使用安全標頭是幫助防止跨站點腳本和其他類型漏洞的另一種方法。

    最後,WordPress 防火牆和網站強化也是保護網站安全的有用的主動方法。 我曾經在我建立的新網站上新增了一個論壇,幾分鐘之內它就立即受到攻擊。 不管你是否相信,世界上幾乎每個網站每天 24 小時都會受到尋找漏洞的機器人的攻擊。

    閱讀 WPScan 報告:

    WPScan 2024 網站威脅報告

    精選圖片由 Shutterstock/Ljupco Smokovski 提供

    Source link

    Share. Facebook Twitter Pinterest LinkedIn Tumblr Email
    onlineadmin
    • Website

    Related Posts

    為什麼要自己學懂營運及製作網上時裝店?

    October 8, 2024

    10 個頁面會影響全站排名嗎?

    June 10, 2024

    谷歌悄然修復了搜尋結果中的網站名稱

    June 9, 2024
    Add A Comment
    Leave A Reply Cancel Reply

    Top Posts

    預先做好網上創業準備:為何比失業後再考慮更有利?

    October 21, 2024

    沒有網上快速致富的方法 – 不要落入“輕鬆賺錢”的陷阱!

    October 8, 2024

    為什麼要自己學懂在韓國直接以批發價入貨或直接從韓國時裝批發 agent 補貨?

    October 8, 2024
    Don't Miss

    預先做好網上創業準備:為何比失業後再考慮更有利?

    By onlineadminOctober 21, 2024 網店創業

    在不確定的經濟環境中,越來越多的人開始探索網上商業模式,期望能夠賺取額外收入,甚至轉變成全職事業。然而,很多人在失業或工作不穩定時才開始考慮創業,這種做法其實存在一些潛在風險和挑戰。相反,預先做好網上創業的準備,無論你目前的職業狀況如何,都能讓你在面對不確定性時更具彈性和應對能力。 在這篇文章中,我們將深入探討為何預先做好網上創業的準備,比起等到失業或面對工作危機時才考慮,會為你帶來更多優勢。 1. 掌握主動權,避開被動局面 一個人在失業後才決定創業,往往是在沒有其他選擇的情況下做出的選擇,這樣的創業動機可能較為被動。當你在職場上仍有穩定收入時開始準備創業,你便能以更從容的心態去進行市場調查、產品開發和品牌規劃,而不會因為經濟壓力而倉促做決定。 此外,網上創業需要的資源並不僅僅是時間和金錢,還有學習如何操作電子商務平台、建立品牌形象、掌握數碼行銷技巧等。這些都是需要時間去學習和實踐的,如果在失業後才匆忙上手,可能會導致決策失誤或錯失商機。而預先做好準備,你可以慢慢累積經驗,逐步調整自己的策略,讓創業過程更具可控性。 2. 資金與資源的準備時間 創業無論大小,都需要一定的資金投入,即使是網上創業也不例外。這些資金可能包括網站搭建、產品庫存、廣告推廣、工具訂閱等。失業後才開始創業,可能面臨資金不足的困境。而如果你在職時已經開始儲備創業資金,甚至能夠利用一部分收入投入創業,便能夠大幅減少財務壓力,讓你有更好的條件去經營業務。 同時,預先開始準備創業,還能幫助你找到適合的供應鏈合作夥伴、技術支援和行銷渠道。這些資源的建立需要時間和網絡,當你在穩定狀態下經營創業準備時,能夠更仔細地篩選和安排這些合作關係,確保日後正式開展業務時能夠順利進行。 3. 時間管理與創業學習的平衡 網上創業需要學習的技能眾多,例如電子商務平台的操作、數碼行銷、內容創作、SEO優化等。這些技能需要時間去熟練掌握。如果你是在失業後才開始學習這些,可能會面臨時間和壓力的雙重挑戰。然而,如果你在還有穩定收入的情況下,便能更有彈性地分配時間來學習這些技能。 例如,你可以利用下班時間參加網上創業課程,在週末開始嘗試小規模經營,從中學習如何與顧客溝通、處理物流等問題。這種漸進式的學習和實踐,能夠讓你在未來面對創業全職化時,有更好的基礎和信心。 4.…

    沒有網上快速致富的方法 – 不要落入“輕鬆賺錢”的陷阱!

    October 8, 2024

    為什麼要自己學懂在韓國直接以批發價入貨或直接從韓國時裝批發 agent 補貨?

    October 8, 2024
    Stay In Touch
    • Facebook
    • Instagram
    • YouTube
    • WhatsApp

    Follow Me!

    廣州十三行批發
    頁面
    • 關於我們
    • 聯絡我們
    • DMCA
    • Privacy Policy
    • Terms and Condition
    • Disclaimer
    精選推薦

    預先做好網上創業準備:為何比失業後再考慮更有利?

    October 21, 2024

    沒有網上快速致富的方法 – 不要落入“輕鬆賺錢”的陷阱!

    October 8, 2024

    為什麼要自己學懂在韓國直接以批發價入貨或直接從韓國時裝批發 agent 補貨?

    October 8, 2024

    訂閱最新賺錢貼士

    獲取網上營銷專家 Online Marketing Leader 最新 網上創業 | 小本創業 | 批發 | 代購 | 網上推廣 | SEO | Dropshipping | 賺錢 | 網店製作貼士!

    Type above and press Enter to search. Press Esc to cancel.