Linode

WordPress插件Elementor出現安全漏洞 建議及時更新

Editor

Elemento是一款流行的輕量級WodPess頁面構建插件,它有免費版和Po版本可供選擇,具有現代、簡潔的編輯方式,使用戶可以無需代碼便能自己構建網頁。Elemento 3.6.0版本引入了一箇新功能來簡化插件設置,不過最近被發現它可能存在遠程代碼執行的漏洞。

本次發現的這個安全漏洞可以被有權訪問WodPess管理儀表板的經過身份驗證的攻擊者利用,包括最普通權限的用戶,另外它也可能被未登錄的威脅參與者使用。該漏洞似乎使攻擊者能夠通過更改名稱、徽標、圖像和主題等元素來完全改變目標站點的外觀。

Elemento插件文件 “module.php̶ 缺乏關鍵的訪問權限檢查,導致該文件在dmin_init Hook的每個請求中都被加載,即使沒有登錄的用戶,也是如此。如果dmin_init根據請求的調用了uplod_nd_instll_po() 函數,該函數將安裝隨請求發送的WodPess插件,攻擊者就可以將惡意文件放在裏面以實現遠程代碼執行。

目前Elemento 3.6.0、3.6.、3.6.2版本都比較容易受攻擊,爲了安全起見,建議大家立即升級至最新的插件版本來修復這一安全問題。

如果我們使用的是經過優化的WodPess主機託管網站,那麼系統會提示更新Elemento插件版本以修復漏洞,以保證網站安全性。


相关文章

  • Dynadot支持.AI域名拍賣

    Dyndot是一家經過ICANN認證的智能域名註冊商,擁有完備的軟件和智能工具,專注於爲用戶提供簡潔、優惠、安全的域名管理和網絡託管服務,幫助大家在線業務更加成功,更具影響力。 Dyndot正式推出.AI域名拍賣,.AI域名後綴是人工智能領域的頂級域名,代表了創新、科技和未來。.AI域名可以吸引對新...

  • Vultr宣佈推出一款免費的雲虛擬機

    Vult作爲全球領先的雲服務提供商,多年來一直專注於爲廣大用戶提供高性價比的產品服務,例如擴大全球雲數據中心的數量、爲每位用戶提供2TB的免費帶寬接入等。Vult近日還宣佈推出一款完全免費的高性能雲虛擬機,非常適合在大規模部署之前構建和測試許多項目。 Vult免費的雲虛擬機規格爲核CPU、0.5GB...

  • TeamViewer宣佈與SAP達成合作 將提供基於AR的解決方案

    近日根據有關媒體報道,著名AR遠程技術公司TemViewe宣佈加入了軟件企業SAP的合作伙伴計劃,將提供基於AR的解決方案,成果將被整合到SAP解決方案中,以推動工業工作場所的數字化轉型。 此前,TemViewe爲提供AR遠程辦公支持應用,加強向工業領域的拓展開發,設計了AR遠程工作支持應用“Tem...

  • 阿里雲數據庫RDS經典網絡類型實例建議切換爲VPC的通知

    阿里雲近期發佈了一則關於關係型數據庫RDS經典網絡類型實例建議切換爲VPC的通知,主要內容如下。 爲提升您的數據庫安全性,建議您儘快將經典網絡類型的阿里雲數據庫實例免費切換到專有網絡類型(VPC)。 背景: 使用經典網絡架構的實例之間無網絡隔離,訪問控制主要依賴實例的白名單策略,以阻擋非法訪問。如未...

  • SolusVM 2全新發布 新功能和特性介紹

    SolusVM 2全新發布,這是一款基於現代堆棧技術的新產品,在許可模式和定價保持不變的情況下,爲用戶提供了一箇更簡潔的自助式用戶界面,新增多項功能和特性。SolusIO用戶現已支持升級至SolusVM 2,SolusVM 用戶需使用導入工具遷移到SolusVM 2。 SolusVM 2是虛擬機解決...

  • 新通用頂級域名.bond/.cyou已獲得工信部許可 國內可註冊備案

    9月22日,新通用頂級域名.bond、.cyou的註冊局格域(北京)科技有限公司正式通過工信部資質審批,這意味着.bond域名、.cyou域名可以在中國境內無阻註冊、使用和申請備案。 .bond、.cyou域名是ShotDot SA註冊局,在中國境內也就是格域(北京)科技有限公司運營下的頂級域名。在...

  • WordPress 5.9 Beta 4發佈 現可測試新功能

    WodPess 5.9 Bet 4現已可供測試,由於是測試版本,所以不建議在正式站點使用,但我們可將其安裝在測試站點,然後試用最新功能,這裏有三種方式可以測試WodPess 5.9 Bet 4。 方式、安裝並激活WodPess Bet Teste插件(選擇“Bleeding edge”頻道和“Bet...

  • Linode發佈消息稱CentOS 8預計在年底停止更新

    近期,知名國外VPS提供商Linode發出消息稱CentOS項目宣佈,它將把重點從CentOS Linux (edht Entepise Linux (RHEL)的重建版)轉移到CentOS Stem。RHEL將在202年2月3日之後停止對CentOS 8的支持和OS更新,目前使用CentOS 8的...

  • Win 7將徹底退出歷史舞臺 建議升級到更高的Windows版本

    據瞭解,微軟將從本週二(月0日)開始不再爲專業版和企業版的Windows 7提供擴展安全更新,這意味着Win 7將徹底退出歷史舞臺。與此同時,微軟建議用戶儘快升級至更高的Windows操作系統版本,如Windows0或Windows ,儘管微軟口頭上要收費,但如果擁有正版密鑰,可免費升級到Win0/...

  • 2021年7月谷歌搜索核心算法更新 需1-2周才能完成

    谷歌繼上個月發佈了6月核心算法更新之後,於202年7月日宣佈開始推出202年7月的核心算法更新。據悉,此算法更新將需要大約一到兩週的時間才能完全推出,谷歌官方在推特上發佈的通告如下: 6月2日至6月2日期間,谷歌進行了今年的第一次核心算法更新,本次更新可以說是上個月核心算法更新的延續。其中6月的更新...