小工具      在线工具  汉语词典  dos游戏  css  js  c++  java

WordPress 4.2.1 –安全版本修复了零日XSS漏洞–立即更新

安全,java,wordpress,信息安全,php 额外说明

收录于:15天前

Just 3 days after the release of WordPress 4.2, a security researcher found a Zero day XSS Vulnerability that affects WordPress 4.2, 4.1.2, 4.1.1, 4.1.3, and 3.9.3. This allows an attacker to inject JavaScript into comments and hack your site. WordPress team responded fast and fixed the security issue in WordPress 4.2.1, and we strongly recommend that you update your sites immediately.

WordPress 4.2发布后仅三天,一名安全研究人员发现了零日XSS漏洞,该漏洞会影响WordPress 4.2、4.1.2、4.1.1、4.1.3和3.9.3。 这使攻击者可以将JavaScript注入注释中并入侵您的网站。 WordPress团队快速响应并修复了WordPress 4.2.1中的安全性问题,我们强烈建议您立即更新您的网站。

WordPress XSS Security

Klikki Oy 的安全研究员 Jouko Pynnönen 报告了该问题,并将其描述为:

Klikki Oy 的安全研究员 Jouko Pynnönen 报告了该问题,并将其描述为:

如果由登录管理员触发,在默认设置下,攻击者可以利用该漏洞通过插件和主题编辑器在服务器上任意执行代码。

如果由登录管理员触发,在默认设置下,攻击者可以利用此漏洞通过插件和主题编辑器在服务器上执行任意代码。

或者,攻击者可以更改管理员的密码,创建新的管理员帐户,或者执行当前登录的管理员可以在目标系统上执行的任何其他操作。

或者,攻击者可以更改管理员的密码、创建新的管理员帐户或执行当前登录的管理员可以在目标系统上执行的任何其他操作。

这一特定漏洞与 Cedric Van Bockhaven 报告的漏洞类似,该漏洞已在 WordPress 4.1.2 安全版本中修复。

这一特定漏洞与 Cedric Van Bockhaven 报告的漏洞类似,该漏洞已在 WordPress 4.1.2 安全版本中修复。

不幸的是,他们没有使用适当的安全披露,而是在其网站上公开发布了该漏洞。这意味着那些不升级网站的人将面临严重的风险。

不幸的是,他们没有使用适当的安全披露,而是在网站上公开发布了该漏洞。这意味着那些不升级网站的人将面临严重的风险。

更新: We have learned, that they tried contacting WordPress security team but failed to get a timely response.

更新:我们了解到,他们尝试与WordPress安全团队联系,但未能及时得到答复。

If you haven’t 禁用自动更新, then your site will automatically update.

如果您尚未禁用自动更新 ,则您的网站将自动更新。

Once again, we strongly advise that you update your site to WordPress 4.2.1. Make sure to 备份您的网站 before you update.

再次强烈建议您将网站更新为WordPress 4.2.1。 确保在更新前备份您的网站

翻译自: https://www.wpbeginner.com/news/wordpress-4-2-1-security-release-fixes-zero-day-xss-vulnerability-update-now/

. . .

相关推荐

额外说明

RocketMQ刷策略源码分析与总结

Broker通过CommitLog类来完成数据的落盘工作,对于前面的流程我们直接略过,直接从关键方法putMessage(….)开始。 public class CommitLog { ...... /** * 添加消息,返回消息结果

额外说明

每天 4 道算法题 - 第 008 天

目录 1、亲密字符串 2、括号的分数 3、镜面反射 4、雇佣 K 名工人的最低成本 1、亲密字符串 给你两个字符串 s 和 goal ,只要我们可以通过交换 s 中的两个字母得到与 goal 相等的结果,就返回 t

额外说明

B.2【智能标注】:主动学习(Active Learning)简介综述汇总以及主流技术方案

NLP专栏简介:数据增强、智能标注、意图识别算法|多分类算法、文本信息抽取、多模态信息抽取、可解释性分析、性能调优、模型压缩算法等 专栏详细介绍:NLP专栏简介:数据增强、智能标注、意图识别算法|多分类算法、文本信息抽取、多模态信息抽取、可解释性分析、性

额外说明

MySQL数据库,从入门到精通:第五篇——MySQL排序和分页

MySQL数据库,从入门到精通:第五篇——MySQL排序和分页 第五篇_MySQL排序和分页 1. 排序数据 1.1 排序规则 1.2 单列排序 1.3 多列排序 2. 分页 2.1 背景 2.2 实现规则 2.3 拓展 目录层级 MySQL数据库,从入

额外说明

【Golang】✔️走进 Go 语言✔️ 第二十二课 json & 文件读写

【Golang】✔️走进 Go 语言✔️ 第二十二课 json & 文件读写 概述 json 编码 解码 文件读写 文件读取 写入文件 概述 Golang 是一个跨平台的新生编程语言. 今天小白就带大家一起携手走进 Golang 的世界. (第 22 课

额外说明

纯前端实现—满天星效果

实现效果: 满天星 源码: <!DOCTYPE html> <html lang="en">

额外说明

多线程中使用COM组件时的初始化问题

        CoInitialize、CoInitializeEx都是windows的API,主要是告诉windows以什么方式为程序创建COM对象,原因是程序调用com库函数(除CoGetMalloc和内存分配函数)之前必须初始化com库。    

额外说明

Blaze:高性能C++数学库

Blaze:高性能C++数学库 本文译自:Blaze: A high-performance C++ math library Blaze是一个用于密集和稀疏算法的开源、高性能 C++ 数学库。凭借其最先进的智能表达式模板实施, Blaze将特定领域语言

额外说明

【第8篇】DenseNet

文章目录 摘要 1 引言 2 相关工作 3 DenseNets 4 实验 4.1 数据集 4.2 训练 4.3 CIFAR 和 SVHN 的分类结果 4.4. ImageNet 上的分类结果 5 讨论 Densely Connected Convolut

ads via 小工具