您的当前位置:首页 >域名 >WordPress 热门插件 SureTriggers 曝高危漏洞,4小时内遭大规模利用 正文
时间:2025-11-05 11:50:30 来源:网络整理编辑:域名
2025年4月10日,热门WordPress插件SureTriggers曝出严重漏洞,在公开披露后仅四小时内就遭到攻击者大规模利用。该高危身份验证绕过漏洞影响1.0.78及之前所有版本,全球安装量超过
2025年4月10日,门插模利热门WordPress插件SureTriggers曝出严重漏洞,高危在公开披露后仅四小时内就遭到攻击者大规模利用。漏洞
该高危身份验证绕过漏洞影响1.0.78及之前所有版本,内遭全球安装量超过10万次。大规攻击者可借此在未经验证的门插模利情况下,在受影响网站上创建管理员账户,高危可能导致整个网站沦陷。漏洞

漏洞源于SureTriggers插件REST API端点处理机制存在缺陷。内遭安全专家发现,大规该插件在处理API请求时未能正确验证ST-Authorization HTTP头部字段。门插模利
当攻击者提交无效头部时,高危插件代码会返回空值。漏洞若网站未配置内部密钥(默认即为空值),源码下载内遭系统会因"空值==空值"的大规比较错误而通过授权检查,完全绕过安全协议。
据Patchstack向网络安全媒体透露,攻击者主要针对两个REST API端点发起攻击:

安全监测发现攻击尝试来自多个IP地址,包括:
IPv6地址:2a01:e5c0:3167::2IPv6地址:2602:ffc8:2:105:216:3cff:fe96:129fIPv4地址:89.169.15.201IPv4地址:107.173.63.224攻击者主要通过创建管理员账户实现持久化控制。安全日志显示存在多种账户创建模式,其中典型攻击模式包括:

研究人员还发现另一种变体攻击格式:

安全分析师指出,攻击者采用随机化凭证策略增加检测难度,每次攻击尝试可能使用不同的用户名、密码和邮箱别名。
应急响应建议使用SureTriggers插件的网站管理员应立即采取以下措施:
立即升级至最新版本插件若无法立即升级,香港云服务器应暂时停用该插件审计4月10日以来创建的所有可疑管理员账户检查近期安装的插件、主题或修改内容审查服务器日志中针对漏洞端点的请求记录建议部署Web应用防火墙(WAF)加强防护WebDefend网络安全专家Jane Smith表示:"从漏洞披露到实际利用仅间隔四小时,凸显了快速打补丁和安全监控的极端重要性。"
据悉,Patchstack客户通过虚拟补丁系统在官方补丁发布前已获得防护。该事件再次警示WordPress用户必须及时更新系统组件,并为网站部署完善的安全防护措施。
以西沃电脑升级系统教程(简单易懂的升级系统指南,提升电脑性能)2025-11-05 11:18
全球首个产设研一体 AI 全栈高级工程师2025-11-05 11:14
MySQL锁定机制的原理2025-11-05 10:41
MySQL-Server连接在MySQL-Client下2025-11-05 10:36
教你如何正确包装显卡(显卡包装教程,从选材到操作一应俱全,细节决定成败)2025-11-05 10:28
MySQL数据库备份常识,不得不看2025-11-05 10:19
MySQL-Server连接在MySQL-Client下2025-11-05 10:08
MySQL修改表字段的实际应用代码演示2025-11-05 09:44
从初中到高中,电脑教程助你顺利过渡(掌握电脑技能,轻松适应高中学习生活)2025-11-05 09:34
MySQL数据库中正确实现分页显示的代码示例2025-11-05 09:16
以盛世阳光颈肩按摩器,舒缓疲劳,享受健康(适用于全家人的高品质按摩器)2025-11-05 11:44
MySQL乱码问题与其实际解决办法2025-11-05 11:24
正确解决MySQL中文乱码的实操2025-11-05 11:16
导致MySQL Alter Table函数信息泄露的原因2025-11-05 10:58
以波导仿苹果手机的性能和体验如何?(了解波导仿苹果手机的特点和用户反馈)2025-11-05 10:35
实现MySQL触发器的实际操作步骤2025-11-05 10:15
MySQL数据库的备份与还原中常用命令2025-11-05 10:15
Spring Data JPA 实体投影与关联查询:高效获取特定字段数据2025-11-05 10:07
ivvi手机i3的全面评测(探索ivvi手机i3的品质与性能,带你领略手机界的新风潮)2025-11-05 09:53
MySQL数据库备份的一些小妙招2025-11-05 09:40