设为首页收藏本站
红客联盟 首页 情报 查看内容

WordPress WPvivid Backup插件漏洞风险通告

2020-3-30 17:29| 发布者: wjd| 查看: 1293| 评论: 0|原作者: 启明星辰|来自: 启明星辰

摘要: 漏洞编号和级别CVE编号:暂无,危险级别:高危,CVSS分值:官方未评定影响版本WPvivid Backup Pulgin 0.9.37漏洞概述WPvivid Backup是一个免费的多合一备份、还原和迁移插件,它具有近4万个活跃安装。近日,安全人 ...

漏洞编号和级别


CVE编号:暂无,危险级别:高危,CVSS分值:官方未评定


影响版本


WPvivid Backup Pulgin < 0.9.37


漏洞概述


WPvivid Backup是一个免费的多合一备份、还原和迁移插件,它具有近4万个活跃安装。


近日,安全人员发现在WPvivid Backup插件中的一个漏洞可能会被用来获取数据库以及WordPress网站的所有文件。对其代码的分析显示,一些wp_ajax操作未进行授权检查,从而可导致跨站点请求伪造(CSRF)攻击。受影响最大的操作是“wp_ajax_wpvivid_add_remote”,这意味着具有任何角色的用户都可以添加新的存储位置并将其用作默认备份位置,当下次备份运行时,整个数据库及文件将被上传到该存储位置,从而使攻击者可以访问任何文件。


漏洞验证


暂无PoC/EXP。


修复建议


目前官方已发布新版本,链接:https://wordpress.org/plugins/wpvivid-backuprestore/。


参考链接


https://www.webarxsecurity.com/vulnerability-in-wpvivid-backup-plugin-can-lead-to-database-leak/

收藏 分享 邀请

相关分类

红盟社区--红客联盟 

Processed in 0.042392 second(s), 20 queries.

站点统计| 举报| Archiver| 手机版| 黑屋 |   

备案号:冀ICP备20006029号-1 Powered by HUC © 2001-2021 Comsenz Inc.

手机扫我进入移动触屏客户端

关注我们可获取更多热点资讯

Honor accompaniments. theme macfee

返回顶部