APP下载

WordPress外挂ThemeGrill Demo Importer可让骇客清除数据库,波及20万网站

消息来源:baojiabao.com 作者: 发布时间:2026-07-29

报价宝综合消息WordPress外挂ThemeGrill Demo Importer可让骇客清除数据库,波及20万网站
图片来源: 

https://ps.w.org/themegrill-demo-importer/assets/screenshot-1.png?rev=19...

专门提供网络应用安全服务的WebARX在本周揭露,WordPress插件ThemeGrill Demo Importer含有一安全漏洞,将允许骇客把网站的数据库回复成预设状态,等于是清除了整个数据库,或是取得网站的管理员权限。

ThemeGrill Demo Importer属于主题插件,WordPress用户部署该插件之后,即可汇入ThemeGrill官方主题的示范内容、小工具及主题设定,估计约有20万个WordPress网站安装了该外挂。

研究显示,只要使用者启用该外挂,并安装了来自ThemeGrill的主题,未经授权的骇客就能够自远端传送一个酬载,以将数据库回复成预设值,若数据库中含有admin用户,亦可自动登入为管理员。

WebARX指出,该漏洞自3年前就存在了,波及ThemeGrill Demo Importer 1.3.4到1.6.1版,由于该酬载表面看来并无恶意,因此并不会被防火墙封锁,而可能造成重大的资料损失。

ThemeGrill Demo Importer已修补该漏洞并释出新版,WebARX呼吁该插件的用户应尽速更新。

2020-02-19 10:52:00

相关文章