iT邦幫忙

0

Contact Form 7 外掛漏洞:上傳檔案功能可能被惡意利用,受影響網站高達 500 萬個以上

  • 分享至 

  • xImage
  •  

https://ithelp.ithome.com.tw/upload/images/20201218/20116357KYTD8nehy4.png

Astra Security 昨天發佈這個緊急通知,新的 Contact Form 7 補救更新已經發佈,請在安全狀況下盡快更新,以免招來不當的損失,下方引述官方的擇要。


引用原文來源:
在 Contact Form 7 中發現的不受限制的文件上傳漏洞,請立即更新


Contact Form 7 是最流行的 WordPress 外掛 之一,它允許用戶在其網站上添加多個聯絡表單。該外掛目前有超過 500 萬個活動安裝。因此,此外掛中的任何漏洞都會使數百萬個網站受到威脅。


其他 WordPress 聯絡表單的取替方案:


✦ 文件上傳漏洞

我們的研究團隊由 Jinson Varghese 領導,最近在 WordPress 外掛 Contact Form 7 5.3.1 和更早版本中發現了一個嚴重性很高的 Unrestricted File Upload 漏洞。通過利用此漏洞,攻擊者可以簡單地上載任何類型的文件,而繞過有關網站上允許的可上傳文件類型的所有限制。此外,它還允許攻擊者將惡意內容 (例如 Web Shell) 注入使用 5.3.1 以下版本的 Contact Form 7 外掛版本的網站中。

Astra Security Research 團隊最初於 2020 年 12 月 16 日通過其支持論壇與 Contact Form 7 外掛開發人員聯繫。在收到外掛開發人員的確認後,我們於 2020 年 12 月 17 日披露了有關此漏洞的全部詳細信息。當天,發布了最終的足夠更新。我們強烈建議您立即將外掛更新到最新版本 5.3.2。

兩週後,將添加有關此漏洞的更多詳細信息,以使用戶有足夠的時間進行更新並採取必要的措施以確保安全。
注意:如果您使用的是 Astra Security 的防火牆和惡意軟件掃描器,則將自動獲得開箱即用的保護。為了獲得更好,更廣泛的覆蓋範圍,我們建議您通過此方法在 WordPress 上安裝 Astra Security
Contact Form 7 (5.3.1 和更早版本) 中的文件上傳漏洞的後果
可以上傳 Web Shell 並註入惡意腳本
如果同一服務器上的網站之間沒有容器化,則完全收購網站和服務器破壞網站。

備注:不少 WordPress 佈景主題頁面編輯器 都內建了 Contact Form 7 表單外掛作為預設的發信工具,所以也值得留意這次的事態發展。

✦ 披露時間表

  • 2020年12月16日 – 首次發現不受限制的文件上傳漏洞
  • 2020年12月16日 – Astra 安全研究與外掛開發人員聯繫並收到確認書
  • 2020年12月17日 – 我們將完整的漏洞披露詳細信息發送給聯繫 Contact Form 7 團隊
  • 2020年12月17日 – 修復漏洞後,最初的不足補丁發布了
  • 2020年12月17日 – 我們向外掛開發人員提供了有關該漏洞的更多詳細信息
  • 2020年12月17日 – 外掛版本 5.3.2 發布了最終的足夠更新

特別提及 Contact Form 7 外掛開發人員Takayuki Miyoshi,他在考慮到外掛用戶的安全性的同時迅速做出響應並解決了該問題。Takayuki 迅速做出反應,採取了行動,並發布了更新,這激發了人們對 Contact Form 7 對安全性的承諾的信心。

建議

隨著網絡威脅形勢向互聯網破壞邁出了又一步,威脅參與者正在積極發現新技術,以壓倒在線業務。為了防止此類插件漏洞,您需要確保已採取所有安全措施來保護您的站點和在線業務。
如果您使用的是 Contact Form 7 外掛版本 5.3.1 及更低版本,強烈建議將該 WordPress 外掛更新為最新版本,即 5.3.2 (在撰寫本文時)。


您可能會有興趣的 WordPress 相關文章:

免費建立網站教學,看這篇就足夠

WordPress 教學:小樹苗成長課程

HTML 標題語法 h1 至 h6 的使用原則和 SEO 的影響因素

免費 WordPress 新手必備素材包

什麼是 DA (Domain Authority 網域權威值) 和 PA (Page Authority 頁面權威值) ?

免費高品質和可商業使用圖庫推薦

如何選擇合適的免費或付費 WordPress 佈景主題?

100 個安裝 WordPress 後的小技巧

【Google Fonts 應用】如何在 WordPress 網站上使用 Google 中文字體?

WPWebHost 建立部落格完整流程 – 從 Logo 設計到 SEO 最佳化

為什麼 WordPress 是免費?


什麼是 WordPress 社群生態普查與研習 - 網站迷谷

https://ithelp.ithome.com.tw/upload/images/20190427/20116357LGQmfn1DSo.png

一群喜歡網站架設的愛好者
推動 WordPress 社群持續的健康發展
建立關愛和共融的互動社群
適合完全沒有任何基礎和
不懂程式的入門者和新手
只要您勇敢踏出第一步
要建立自己的部落格或網站
其實沒有非常困難

第一次網站製作嗎?
歡迎來到我們的社團
學習網頁設計

免費 WordPress 線上影片教學課程

WordPress Valley - 網站迷谷【免費教學網站】

WordPress Valley - 網站迷谷【Facebook 討論社團】

WordPress Valley - 網站迷谷【追蹤 Instagram】


圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言