WordPress 4.9 最新バージョンのウェブサイトのセキュリティ脆弱性の詳細と修正

WordPress 4.9 最新バージョンのウェブサイトのセキュリティ脆弱性の詳細と修正

2018年最もホットなプロジェクト:テレマーケティングロボットがあなたの参加を待っています

WordPressは現在、インターネットで高いシェアを占めています。多くのウェブマスターやウェブサイト構築会社が、このオープンソースのブログおよびウェブサイト構築システムを使用してウェブサイトを設計しています。WordPressの最適化と静的HTMLは、Googleや検索エンジンに深く愛されています。世界中のウェブサイトの約28%がこのシステムを使用しており、最も一般的に使用されているのは外国貿易ウェブサイトと個人ブログです。

SINE Securityでは、WordPressウェブサイトの詳細なセキュリティチェックとウェブサイトの脆弱性チェックを実施し、WordPressにリスクの高いウェブサイトセキュリティの脆弱性があることを発見しました。WordPressバージョン4.9未満では、パスワード回復プロセス中にパスワード情報を盗むことができる管理者パスワード回復の脆弱性があり、回復したパスワードを他の人よりも一歩先に設定することができます。

WordPress の脆弱性の詳細

システムコードでは、wp_mail 関数の具体的な機能は電子メールの送信であることがわかりました。ユーザーがパスワードを取得する際、まずアカウントの所有者を確認するための電子メールを送信し、その後パスワードをリセットします。しかし、パスワードを取得するために電子メールを送信するプロセスで、コード内の送信サーバーアドレス: server の値が偽造される可能性があることがわかりました。つまり、SQL を挿入してデータベース内のアカウントパスワードを照会する悪意のある関数を構築できるということです。

通常、ウェブサイトのメール送信パラメータ設定では、返信先アドレスをユーザーのパスワード取得用アドレスとして使用します。メールが相手のメールアドレスに送信されない場合は、返信先メールアドレスに直接返送されます。つまり、設定したメールアドレスに返信先アドレスが送信されるように設定することで、パスワードを取得し、ユーザーに新しいパスワードを設定できます。

まず、Alibaba CloudのサーバーであるECSを使用して、従量課金制の国内サーバー、Linux CentOSシステムを購入し、nginx + PHP + MySQLデータベースのウェブサイト環境をインストールし、WordPressの公式バージョンをダウンロードしてサーバーにインストールします。以下に示すように、ライブバトルをしてみましょう。

独自のメールボックスを作成し、サーバーにメールボックス環境を設定し、stmp25 ポートを開いて、WordPress パッケージをキャプチャしてここで見つけると、リモート コードが次のように操作を実行します。

ここで、当社の Web サイトに送信します。電子メールが正常に送信されなかった場合は、リモート コードで指定された電子メール アドレスに返されます。

メール内にユーザー パスワードを取得するためのリンクがない場合、ソース コードまたは HTML コードを表示することで、ユーザー パスワードをリセットするためのリンクを確認できます。

WordPress ウェブサイトの脆弱性修復の提案:

すべてのウェブサイト運営者は、できるだけ早くWordPressを最高バージョンにアップグレードするか、ユーザーのパスワード取得機能をオフにすることをお勧めします。ウェブサイトのプログラムコードがわからない場合は、メール送信設定を直接オフにすることもできます。それでもわからない場合は、プロのウェブサイトセキュリティ会社を見つけて、ウェブサイトの脆弱性を修復することをお勧めします。国内のSINE Security Company、Green Alliance、Venustechはすべて比較的専門的です。

元のタイトル: WordPress 4.9 最新バージョンのウェブサイトのセキュリティ脆弱性の詳細と修正

キーワード: wordpress、ウェブサイトのセキュリティ

<<:  SEOキーワードランキングが下がってしまった場合、ランキングを回復するための5つの方法!

>>:  My Sky Media|志科の「武器」が企業のマーケティング向上を支援

推薦する

ウェブサイトの外部リンクを増やす方法

このウェブサイトでは、インターネット上で提供されているウェブサイトへの外部リンクを増やすためのさまざ...

Fastdomainの簡単な紹介

Fastdomain は 2005 年に設立され、ドメイン名と仮想ホスティング サービスを提供してい...

ハイブリッドクラウド管理ベンダーのCloudchefがYunqi Capital主導のシリーズA資金調達を完了

最近、Cloudchef Technologyは、Yunqi Capitalが主導し、エンジェル投資...

B2B2C ビジネスモデル研究: 制御と制御不能の間

C2C は間違いなく最も自由なモデルです。しかし、自由には代償が伴います。それは、コントロールを失う...

hostdare: 10% 割引コード、中国電信は CN2 GIA (AS4809) を使用、中国聯通と中国移動は CUVIP (AS4837) を強制

Hostdareは11月1日に新しい10%割引クーポンを発行しました。これは「Premium Chi...

ウェブサイトの最適化中にコンテンツの問題を解決する方法

ウェブサイトを構築したい場合、ウェブサイトのコンテンツなしでは成り立ちません。実際、SEO技術がどれ...

ウェブマスターネットワークからの毎日のレポート:Tmallはどうする?分類情報ウェブサイトは7年目の痒みを経験している

1. Tmallが目指すもの:販売プラットフォームからつながりプラットフォームへ天猫にとって、201...

簡単な説明: Baidu はどのようにしてウェブサイトをランク付けするのでしょうか?

Baidu は女性のようで、毎月数日は「機嫌が悪い」とイライラすると言われています。しかし、それらは...

servarica: カナダの GPU VPS、月額 15 ドル、AMD FirePro s7150/3g メモリ/3 コア/2T ハードディスク/100M 帯域幅無制限トラフィック

10 年間運営されているカナダの企業 Servarica が、新しい製品「GPU VPS」を開発しま...

OVHはどうですか?フランス、グラヴリーヌ(GRA)データセンターレビュー

ovhはどうですか?フランスはどうですか? OVH GRAデータセンターはどうですか? OVHの最も...

cloudsilk: 高速ドイツ VPS、500Mbps ドイツ Unicom AS9929、10% 割引、215 元/年 - 512M メモリ/1 コア/10g SSD/500g トラフィック

Cloudsilkはドイツ聯通のAS9929ハイエンド回線に新たにVPSを設置しました。海外への復路...

クラウドコンピューティングの PAAS と SAAS の違いを 1 つの記事で理解する

クラウド コンピューティングが非常に普及している今日、クラウド ホストをレンタルするだけでクラウド ...

コンテナクラウドの展開に関するいくつかの質問

1. 完全なコンテナ展開ですか?現在、ほぼすべてのコンテナ クラウド ベンダーは、コンテナ クラウド...

iONcloud ダラスデータセンタークラウドサーバーの簡単な評価、評価データの共有

KTのコンピューター室にあるioncloudブランドのクラウドサーバーは最近ダラスのデータセンターが...

新たなテクノロジートレンド: IoTからエッジコンピューティングまで

イノベーションは進歩を推進し、テクノロジーが急速に進化するにつれて、新しいトレンドが驚くべき方法で未...