标签: 漏洞

  • WordPress重大漏洞99%是插件和主题,30%的插件没有打补丁

    根据WordPress插件安全服务业者Patchstack观察,在2021年有29%含有重大安全漏洞的WordPress插件,负责的开发者选择忽略修补作业甚至直接下架了事

     

    专门提供WordPress插件程序安全服务的Patchstack,本周出版了WordPress安全状态的年度报告,指出在2021年所发现的WordPress插件程序重大安全漏洞中,有29%没有被开发者修补,而且使用者可能浑然不觉。

     

    开源的WordPress为全球最热门的内容管理系统,2021年全球大约有43.2%的网站采用WordPress建置,高于2020年的39.5%,这些WordPress网站使用了各式各样的插件程序来改善网站功能或呈现,也让专门强化WordPress插件程序安全性的资安公司应运而生,如Wordfence或Patchstack。根据Patchstack2021年的分析,每个WordPress网站平均采用了18个不同的插件程序或主题。

     

    Patchstack的调查显示,2020年在有关WordPress的安全漏洞中,3.78%出现在WordPress核心,却有96.22%现身于插件程序和主题,但到了2021年,插件程序及主题的漏洞却增加到99.42%,主题占了6.61%,插件程序则是92.81%,WordPress核心漏洞降至0.58%。

     

     

    这些漏洞以跨站指令码(Cross Site Scripting,XSS)为首,总计占了49.82%,居次的是跨站请求伪造(CSRF)的11.18%,仅有0.94%属于远端程序攻击漏洞。值得注意的是,在所有的WordPress网站中,有42%都安装了至少1个含有安全漏洞的元件。

     

    此外,在所有的漏洞中,有3.41%被列为重大等级,CVSS风险评分超过9,2021年总计有35个WordPress插件程序漏洞被列为重大等级,其中一个藏匿在All in One SEO plugin中,该插件程序的安装数量超过300万,另一个出现在WP Fastest Cache plugin,安装数量也超过100万。

     

    尽管上述两个插件程序开发者都已修补了漏洞,但也有高达29%的插件程序重大漏洞并没有被修补。Patchstack说,这些未修补的插件程序有时只是简单被WordPress、其它市集或开发者下架,并没有警告既有的用户,代表使用者必须手动检查这些插件程序的版本别或安全状态,再加以移除或选择其它的替代程序。

     

    Patchstack的调查还曝露出另外一个问题,亦即尽管WordPress生态体系存在着许多安全漏洞,但WordPress网站并没有太多的安全预算,例如有28%完全没有安全预算,有27%每月的安全预算低于3美元,只有7%每月会编列50美元的安全预算。

  • iOS 7.0和iOS7.1出现漏洞:Mobile Mail附件都处于未加密状态,iOS7.1.1未修复

    最近德国安全实验室专家Kurtz发现了苹果最新iOS 7.0版本存在的系统漏洞,无论系统提供的“数据保护”是否打开通过iOS 7.0设备发送的电子邮件附件都是处于未加密状态的。根根据Kurtz报道称他将一台iPhone 4恢复到iOS 7.1系统,并且设置了一个IMAP邮箱帐号,在随后访问文件系统的时候他发现所有的附件都是可以直接访问并且完全不需要任何的加密或者限制。 (更多…)

  • 利用活动漏洞刷兑换码免费获得百度音乐VIP会员教程

    利用五一节活动漏洞免费刷百度音乐会员教程如下:

    1.登陆百度账号打开http://music.baidu.com/duihuan

    2.输入新的兑换码:iqiyi0d2fc6,不要点击。

    Baidu music VIP
    我们以chrome浏览器为例子,按F12进入控制台再点击Console0 (按F12没反应的可以试试右键点击审查元素) (更多…)

  • 暴雪将大规模封杀《暗黑3(Diablo3)》作弊账号

    最近有一部分韩国玩家利用游戏漏洞(BUG)大量的复制装备和金币对《暗黑3(Diablo3)》的经济体系造成了非常大的影响,出人意料的是在为期2天的紧急维护之后,暴雪仍然没有对使用漏洞(BUG)的玩家进行惩罚,这显然不符合暴雪以往的做事风格,想当年暴雪对《暗黑2(Diablo2)》10万战网玩家痛下杀手全部封杀,现在的暴雪公司也完全没有理由放过这些使用漏洞(BUG)的玩家们。很显然暴雪是不会就此了结的,今天上午暴雪就在《暗黑3(Diablo3)》台服战网更新了一个蓝贴,其内容如下: (更多…)

  • 暗黑3(Diablo3)亚服因玩家刷装备刷金币维护,将封杀大量帐号

     

    至六月十一号中午十二点为止,暗黑3(Diablo3)亚洲服务器维护已经将近一天。在服务器维护期间,作为亚洲服务器所在地的暴雪韩国官方官方发了几篇蓝贴,数次推迟开放服务时间。直到本文发表为止,亚洲服务器依然处在维护状态。那到底是什么原因让暴雪官方关闭服务器这么久?六月十号早上,暗黑3(Diablo3)亚洲服务器开始出现了不正常的现象,游戏里的拍卖行极品装备都被一些买家买光。当时大家都推测有可能是打金币的工作室开始大量收购极品装备,目的是为了洗白金币。然而事情远非这么的简单。 (更多…)

  • 《暗黑3(Diablo3)》出现可无限复制装备和金币的漏洞

     

    从六月十号早上九点开始,《暗黑3(Diablo3)》亚服便出现了时常掉线,玩家们再次上线之后,发现游戏玩家的所有资料,包括物品、金币、装备等等,全都回到了最后一次存档点。之所以出现这个情况是因为很多韩国玩家可利用漏洞无限复制装备和刷金币,然后拿来赚钱,这对亚服的装备市场造成了非常大的冲击。
    (更多…)