APP下载

Wordpress外挂爆RCE漏洞,70万网站曝险,已有骇客发动攻击

消息来源:baojiabao.com 作者: 发布时间:2026-09-07

报价宝综合消息Wordpress外挂爆RCE漏洞,70万网站曝险,已有骇客发动攻击
图片来源: 

Wordpress.org

Wordpress外挂出现重大零时差漏洞,而且这次骇客发现得更早。芬兰Wordpress网站代管公司Seravo本周发现骇客正在针对WP File Manager一项远端程式码执行(RCE)漏洞对多家网站发动攻击。

Servavo侦测到,多家Wordpress网站客户出现异常活动。经过分析,攻击者是开采Wordpress外挂WP File Manager中的漏洞。同一时间,另一家安全公司Wordfence也侦测到攻击活动。这项漏洞可使成功开采的攻击者上传任意档案并远端执行程式码。

WP File Manager是让Wordpress管理员管理站上档案的外挂,目前有超过70万个Wordpress网站安装这个外挂。

Wordfence解释,问题出在WP File Manager和核心元件elFinder函式库之间,其中File Manger将函式库连接器档案(connector.minimal.php.dist)副档名改成了.php,以便可以直接执行。这个连接器档案(connector.minimal.php.dist)并未设存取限制,表示任何人都可以存取,用来发出elFinder指令,并送到elFinder的连接器档案(elFinderConnector.class.php)处理。因此只要对connector.minimal.php.dist发出呼叫,其中的参数即可交给后者处理。研究人员新发现的攻击,就是利用upload指令上传包含可执行程式的webshell的PHP档送入WP File Manager的目录中。

结果就是攻击者可以执行任何档案,视其目的而定,可以窃取网站资料、破坏网站或利用WordPress网站对其他网站,或是底层基础架构执行另一波攻击。该漏洞CVSS风险评分为最高等级的10.0。

受影响的版本涵括WP File Manager 6.0-6.8版。经过通报后,WP File Manager开发团队已经释出修补漏洞的6.9版。

但Wordfence提醒,像File Manager这类工具外挂使用起来要特别留意,因为它能让攻击者修改或上传任何档案到WordPress管理员界面,可能引发严重事件,像是攻击者可利用外泄的密码存取管理账号,修改插件,上传webshell程式,进而对服务器执行列举分析(enumeration),或是以其他攻击程式来扩大损害。因此安全公司建议,没在使用时最好移除这类工具外挂。

2020-09-03 15:49:00

相关文章