網頁設計及
網站創作
檢查清單

    • 博客
    • defo @ onmascout . 德
    • +49 8231 9595990
    whatsapp
    skype

    BLOG

    從 WordPress 輕鬆承擔 WP SMTP 外掛程式責任

    紐倫堡嘅首頁設計

    流行嘅 WordPress 外掛程式叫做「簡單 WP SMTP 外掛程式」,有超過十萬次有效安裝,啱啱發現咗一個風險, 畀攻擊者控制某個網站. 呢個 WordPress 外掛程式嘅缺陷允許網絡朋克, 重新調整管理員密碼同埋獲得網站嘅完全授權.

    Die Sicherheitslücke von Easy WP SMTP

    Die festgestellte Sicherheitsanfälligkeit befindet sich in der Debug-Protokolldatei, die aufgrund eines äußerst grundlegenden Fehlers bei der Verwaltung eines Ordners durch das Plug-In anfällig ist. Plug-in-Ordner auf dem Server mit Dateien, die von Benutzern aufbewahrt werden sollen, die normalerweise eine leere Datei index.html enthalten. Der Zweck dieser Datei besteht darin, jemanden daran zu hindern, zu diesem Ordner zu navigieren und die Liste der Dateien in diesem Verzeichnis zu erkennen.

    Wenn jemand diese Liste von Dateien beobachtet, greift er möglicherweise auf diese Dateien zu, was das Problem ist.

    Der Ordner, in dem diese Debug-Protokolldatei vorhanden ist, enthält keine index.html-Datei. Auf Servern, auf denen die Verzeichnisindexlisten nicht deaktiviert sind, 預設情況下,壞人可以存取呢個檔案.

    主要係佢哋喺 WordPress 網站入面攞到管理員級別嘅用戶名. 佢哋試下, 用已知嘅方法去駭客入侵.

    然後佢哋去 WordPress 登入頁面,提交管理員帳戶密碼重設要求.

    佢哋亦都可以存取調試記錄檔案同埋還原密碼重設連結, 嗰個 WordPress 網站發送咗. 如果你存取呢個連結, 輸入佢, 重設密碼,然後享受完全存取網站嘅權限.

    喺變更記錄入面記錄咗資料夾問題

    呢個漏洞外掛程式會維護變更記錄, 呢個會記錄每次更新嘅所有變動. 一定要讀取變更記錄, 畀用戶認出, 會進行邊個更新.

    當發現漏洞時, 外掛程式開發人員通常會留意到, 個漏洞會被修補. 呢個會畀 WordPress 開發人員呢啲資料, 佢需要嘅, 作出明智嘅決定. 變更記錄, 通知出版商有關呢件事, 更新會導致安全漏洞, 允許出版商, 就更新外掛程式作出明智嘅決定, 以避免黑客攻擊.

    強烈推薦, 所有使用 Easy WP SMTP 外掛程式嘅用戶都會升級到高過版本嘅版本 1.4.2 更新.

    我哋嘅影片
    康塔克資訊