9月21日,安全社区检测发现WordPress核心主题预览功能存在远程代码执行漏洞,相关漏洞已在WordPress7.1.1版本中修复。该漏洞可能被攻击者利用,诱导已登录管理员点击恶意链接后安装指定主题,并在特定条件下进一步导致远程代码执行。请各WordPress站点管理单位及时排查并升级。
一、漏洞概览
| 项目 |
说明 |
漏洞类型
|
远程代码执行
|
威胁等级 |
高危
|
涉及组件
|
WordPress 核心主题预览功能 |
修复版本
|
<7.1.1
|
CVE编号 |
以官方发布为准 |
该漏洞与WordPress主题预览功能对链接参数的处理机制有关。攻击者可构造恶意主题预览链接,诱导已登录WordPress后台的管理员点击,使站点在特定条件下安装攻击者指定的主题。若该主题中包含恶意PHP代码,或能与站点中其他无鉴权接口、插件漏洞组合,则可能进一步实现远程代码执行。
目前公开信息显示,该漏洞利用通常需要管理员已登录WordPress后台,并满足特定浏览器会话条件,并非任意未登录用户均可直接触发。
二、影响范围
目前受影响的 WordPress版本:
WordPress<7.1.1
7.0.x<WordPress<7.0.5
6.9.x<WordPress<6.9.8
三、处置建议
1、官方修复建议
官方已发布最新版本修复该漏洞,建议受影响用户更新到最新版本。
下载链接:https://wordpress.org/download/releases/
2、临时修复建议
关闭未使用的功能模块,减少潜在攻击入口。
遵循最小权限原则,严控各类敏感操作权限范围。
非必要不暴露服务到公网,限制访问源为可信范围。
定期更新系统及各类组件至安全版本,及时修补已知隐患。