可用-黑客

Motors WordPress主题漏洞可能导致网站被完全控制

  • 浏览次数 658
  • 喜欢 0
  • 评分 12345

HackerNews 编译,转载请注明出处:

 一款流行的WordPress主题中发现安全漏洞,该漏洞可能允许权限最低的已登录用户获得受影响网站的完全控制权。

该问题涉及一个任意文件上传漏洞,允许”订阅者”及以上级别的用户安装并激活插件,从而可能执行恶意代码。Motors主题是一款广泛用于汽车网站的WordPress解决方案,包括汽车经销商、车辆租赁平台和分类信息列表网站。由StylemixThemes开发,目前拥有超过20,000个活跃安装。

此漏洞影响5.6.81及以下版本,已分配编号CVE-2025-64374。漏洞由Patchstack Alliance社区的成员Denver Jackson发现并负责任地报告。漏洞存在于一个允许通过后端功能安装插件的AJAX处理程序中。虽然该功能使用随机数(nonce)进行请求验证,但缺乏适当的权限检查。

由于”订阅者”级别的用户可以从WordPress管理界面获取该随机数值,任何已登录用户都可以提供任意的插件URL。这使得恶意插件可以被上传和激活,最终导致网站被完全控制。Patchstack指出,这反映了WordPress组件中普遍存在的一个更广泛的问题。随机数的设计目的是防止请求伪造,而非强制执行访问控制。

WordPress开发者文档建议:”切勿依赖随机数进行身份验证、授权或访问控制。请使用current_user_can()函数保护您的功能,并始终假设随机数可能被泄露。”

该问题已在Motors 5.6.82版本中修复,该版本引入了current_user_can权限检查。这确保了只有授权用户才能触发插件的安装和激活过程。该补丁于11月3日发布,此前在9月已向供应商披露。PatchStack今天发布的公告为开发者和网站所有者强调了几个关键教训:

  • 仅靠随机数不足以保护特权功能

  • 所有修改网站的操作都应执行严格的权限检查

  • 绝不能默认假设已登录用户是可信的

强烈建议运行Motors主题的网站所有者更新至5.6.82或更高版本以降低风险。未能应用此更新将使网站暴露于WordPress最严重的漏洞类别之一。


消息来源:infosecurity-magazine

本文由 HackerNews.cc 翻译整理,封面来源于网络;

转载请注明“转自 HackerNews.cc”并附上原文