APP下载

WordPress相片插件引发骑劫账户危机

消息来源:baojiabao.com 作者: 发布时间:2024-05-17

报价宝综合消息WordPress相片插件引发骑劫账户危机

WordPress 是现时不少新闻网站所采用的内容管理系统,假如它有什么漏洞,可能会危害不少网站。最近 WordPress 一个颇受欢迎的相片插件就被发现含有一个可以让攻击者夺取账户的漏洞,危害到网站的安全。

今次发现 WordPress 插件漏洞的,是日本的的“情报处理推进机构( IPA )”,他们发现一款很受欢迎的相片插件“ Responsive Lightbox ”含有可以执行任何脚本代码的“ Cross Site Scripting ( XSS ) ”漏洞,可以让攻击者截取到目标对象的登入资料,从而取得受保护的资料、私自贴文,甚至骑劫账户。呼吁 WordPress 管理人立即更新有关的插件以免受害。

Responsive Lightbox 经已推出更新修正有关漏洞

Responsive Lightbox 经已推出更新修正有关漏洞

今次的攻击手法称为“反射型 XSS”,攻击者会以有漏洞的网站网址,插入可以在浏览器执行的 Javascript 恶意程式码,来造出一条攻击连结。然后会以电邮等方式引诱目标对象对按下那连结。由于网址正确,受害者在不虞有诈的情况下用那连结登入有漏洞的 WordPress 网站的话,虽然网站本身不会执行那恶意脚本,但在回应受害者时“反射”恶意脚本给受害者,令受害者的浏览器执行恶意脚本,例如将受害者的登入资料(如 Cookie )传到攻击者那边,攻击者就有机会截取受害者的登入状态来进行下一步行动。

反射型 XSS 的攻击手法

反射型 XSS 攻击手法

  1. 攻击者将恶意脚本插入网址制成连结
  2. 将连结寄给受害者
  3. 受害者透过连结登入有漏洞的 WordPress 网站
  4. 网站将恶意脚本“反射”给受害者
  5. 受害者的浏览器执行恶意脚本,将登入资料传送给攻击者

所以大家在收到含有连结的电邮时,一定要格外小心,尤其是在连到需要登入的网站时,以免误将连结中的恶意脚本传到网站而“反射”到自己的浏览器。

2017-12-24 20:45:00

相关文章