APP下载

脸书的WordPress聊天外挂含有安全漏洞,允许骇客接管聊天功能

消息来源:baojiabao.com 作者: 发布时间:2026-09-05

报价宝综合消息脸书的WordPress聊天外挂含有安全漏洞,允许骇客接管聊天功能
图片来源: 

WordPress

专门研究WordPress插件安全性的Wordfence在本周指出,脸书替WordPress设计的聊天插件The Official Facebook Chat Plugin含有安全漏洞,将允许骇客接管该WordPress网站的聊天功能,进而假冒该站管理员以欺骗该站用户。

The Official Facebook Chat基本上就是一个把脸书Messenger功能,嵌入WordPress网站的插件,网站管理员可将该插件连结到该站的脸书粉丝页,还能设定常见问题或自动回复功能,迄今有8万个WordPress网站采用。

不过,Wordfence发现,脸书是借由一个AJAX行动来建立网站与脸书粉丝页的连结,但是该AJAX行动却无法检查连结请求的可靠性,而允许骇客发送请求,并以冒牌的粉丝页取代。根据研究人员的分析,任何通过该WordPress网站验证的使用者,就算只是一般的订阅用户,都能够传送请求来更新该插件所连结的粉丝页面。

这类的漏洞将是社交工程攻击的最佳媒介,因为当骇客接管了网站的传讯功能时,就能假冒网站身份,要求用户提供个人资讯,或者是把粉丝页参数留白,等于是关闭了该站的传讯能力,破坏该站的声誉,而且不管是使用者或网站管理员可能都无法在第一时间察觉,因为双方的沟通管道已被拦截。

Wordfence是在今年的6月26日发现了该漏洞,并知会脸书,脸书则于7月23日更新了该插件。

2020-08-05 23:47:00

相关文章