WordPress 4.9 最新バージョンのウェブサイトのセキュリティ脆弱性の詳細と修正

WordPress 4.9 最新バージョンのウェブサイトのセキュリティ脆弱性の詳細と修正

2018年最もホットなプロジェクト:テレマーケティングロボットがあなたの参加を待っています

WordPressは現在、インターネットで高いシェアを占めています。多くのウェブマスターやウェブサイト構築会社が、このオープンソースのブログおよびウェブサイト構築システムを使用してウェブサイトを設計しています。WordPressの最適化と静的HTMLは、Googleや検索エンジンに深く愛されています。世界中のウェブサイトの約28%がこのシステムを使用しており、最も一般的に使用されているのは外国貿易ウェブサイトと個人ブログです。

SINE Securityでは、WordPressウェブサイトの詳細なセキュリティチェックとウェブサイトの脆弱性チェックを実施し、WordPressにリスクの高いウェブサイトセキュリティの脆弱性があることを発見しました。WordPressバージョン4.9未満では、パスワード回復プロセス中にパスワード情報を盗むことができる管理者パスワード回復の脆弱性があり、回復したパスワードを他の人よりも一歩先に設定することができます。

WordPress の脆弱性の詳細

システムコードでは、wp_mail 関数の具体的な機能は電子メールの送信であることがわかりました。ユーザーがパスワードを取得する際、まずアカウントの所有者を確認するための電子メールを送信し、その後パスワードをリセットします。しかし、パスワードを取得するために電子メールを送信するプロセスで、コード内の送信サーバーアドレス: server の値が偽造される可能性があることがわかりました。つまり、SQL を挿入してデータベース内のアカウントパスワードを照会する悪意のある関数を構築できるということです。

通常、ウェブサイトのメール送信パラメータ設定では、返信先アドレスをユーザーのパスワード取得用アドレスとして使用します。メールが相手のメールアドレスに送信されない場合は、返信先メールアドレスに直接返送されます。つまり、設定したメールアドレスに返信先アドレスが送信されるように設定することで、パスワードを取得し、ユーザーに新しいパスワードを設定できます。

まず、Alibaba CloudのサーバーであるECSを使用して、従量課金制の国内サーバー、Linux CentOSシステムを購入し、nginx + PHP + MySQLデータベースのウェブサイト環境をインストールし、WordPressの公式バージョンをダウンロードしてサーバーにインストールします。以下に示すように、ライブバトルをしてみましょう。

独自のメールボックスを作成し、サーバーにメールボックス環境を設定し、stmp25 ポートを開いて、WordPress パッケージをキャプチャしてここで見つけると、リモート コードが次のように操作を実行します。

ここで、当社の Web サイトに送信します。電子メールが正常に送信されなかった場合は、リモート コードで指定された電子メール アドレスに返されます。

メール内にユーザー パスワードを取得するためのリンクがない場合、ソース コードまたは HTML コードを表示することで、ユーザー パスワードをリセットするためのリンクを確認できます。

WordPress ウェブサイトの脆弱性修復の提案:

すべてのウェブサイト運営者は、できるだけ早くWordPressを最高バージョンにアップグレードするか、ユーザーのパスワード取得機能をオフにすることをお勧めします。ウェブサイトのプログラムコードがわからない場合は、メール送信設定を直接オフにすることもできます。それでもわからない場合は、プロのウェブサイトセキュリティ会社を見つけて、ウェブサイトの脆弱性を修復することをお勧めします。国内のSINE Security Company、Green Alliance、Venustechはすべて比較的専門的です。

元のタイトル: WordPress 4.9 最新バージョンのウェブサイトのセキュリティ脆弱性の詳細と修正

キーワード: wordpress、ウェブサイトのセキュリティ

<<:  SEOキーワードランキングが下がってしまった場合、ランキングを回復するための5つの方法!

>>:  My Sky Media|志科の「武器」が企業のマーケティング向上を支援

推薦する

Docker: 人々が後悔する賭け

【編集後記】Docker には利点もありますが、その裏には無理な設計も数多く存在します。この記事の目...

有資格SEO担当者のホワイトハット運用マニュアル: SEOの成果を最大化する

みなさんこんにちは。私は徐子宇です。ホワイトハットSEOにどの程度注意を払っているかはわかりません。...

さまざまなエッジ クラスタ管理ソリューションの比較と選択

[[429682]]この記事は、Double_Dong&Huazi が執筆した WeChat...

ウェブマスターネットワークニュース:ウェブサイト取引が急増、民生銀行が電子商取引に挑戦

1. アリババとテンセントがWeChatプラットフォーム上で競争し、起業家が損害を被るA5ウェブマス...

「ICTイノベーション賞」が発表され、テンセントクラウドのネイティブセキュリティ製品システムが「クラウドセキュリティ製品リーダーシップ賞」を受賞

クラウド コンピューティングは 20 年近くにわたって発展を続け、クラウド ネイティブの時代に入りま...

#blackfriday# Virmach - 年間 2.1 ドル/驚くほど低価格/ホスティング+VPS+専用サーバー/Alipay

今日はブラックフライデーです。魔法の virmach がまたやって来て、ホスティング サービスの低価...

3つの主要なポイントがBaiduの競合他社をはるかに上回る

何を達成したいかに関係なく、まずは相手が何をどのようにやっているか、そして相手に追いつき追い越すため...

#推奨# zgovps: ロサンゼルス VPS (トリプル ネットワーク AS4837)、年間 15.9 ドルから、1G メモリ/1 コア (AMD EPYC 7B13)/20gNVMe/1T トラフィック/500M 帯域幅

zgovpsは「ロサンゼルスAMD VPS」シリーズを正式に販売します。ロサンゼルスデータセンターに...

キーワードの価値が検索マーケティングの成功または失敗を決定します

以前、「キーワードの深い理解とキーワードの価値の深い認識」という記事を書きました。検索マーケティング...

raksmart: 米国サーバー (サンノゼ データセンター)、1Gbps 帯域幅、無制限トラフィック、スーパープロモーション

Raksmart のサンノゼデータセンターはメインデータセンターでもあります。現在、1Gbps の帯...

Google、3月1日からプライバシーポリシーと利用規約を統合する新ポリシーを発表

2012 年 1 月 25 日、Google はホームページで新しいポリシーを発表しました。 Goo...

justgロシアサーバー、cn2 giaライン、物理マシンの簡単なレビュー、justgがどのようになっているかを説明します

ロシアのサーバーは著作権などの管理が緩い場合が多く、特にロシアはヨーロッパとの接続に効果的なので、対...

CDNコンテンツ配信ネットワークがサイト最適化に与える影響についての簡単な説明

インターネットの発展は**スタイルであり、技術は常に革新されています。ウェブサーバーの発達に伴い、多...

オープンソースはイノベーションの可能性を刺激し、RHEL 9 は「イノベーション センター」を定義します

「オープンソースは世界中の可能性を刺激することができます。それは、イノベーションを制限する2つの根本...

今すぐ実装すべき DevOps パイプラインのベストプラクティス 10 選

最適な効率と合理化されたソフトウェア配信を実現するために、今すぐ実装する必要がある DevOps パ...