首页 游戏 软件 资讯 排行榜 专题
首页
业界动态
WordPress头部插件高危漏洞:官方三补丁失效,9/10站点需紧急修复

WordPress头部插件高危漏洞:官方三补丁失效,9/10站点需紧急修复

热心网友
35
转载
2025-12-25

12月25日消息,科技媒体cyberkendra昨日(12月24日)发布博文称,WordPress缓存插件W3 Total Cache陷入安全泥潭。该插件拥有超过100万的安装量,但其针对CVE-2025-9501漏洞连续发布的三个补丁均被证实无效。

注:W3 Total Cache是一款主流的WordPress缓存插件,全球站点装机量超过100万。近期爆发的严重安全危机(CVE-2025-9501),根源在于插件处理动态内容的机制。

研究人员“wcraft”最初向WPScan披露该漏洞时,它影响了2.8.13之前的所有版本,CVSS评分为9.0,被定为“严重”级别。

W3 Total Cache的_parse_dynamic_mfunc函数使用PHP的eval()函数来执行缓存页面评论中嵌入的代码。虽然该设计旨在提升动态页面的加载效率,但也为黑客留下了后门。只要攻击者能在评论中注入特定代码,插件就会将其视为合法指令并直接执行。

WordPress 头部插件曝 9/10 分高危漏洞,官方连发三补丁全失效

厂商的修复过程被研究人员形容为“安全马戏团”:

2.8.13版本试图用str_replace移除恶意标签,但逻辑简单粗暴:攻击者只需将安全令牌嵌套(如构造 “rcercesecsec”),当程序剔除中间的 “rcesec” 后,剩余字符会自动重组为有效令牌,令防御失效。

2.8.14版本增加了更多检查,但漏洞依然存在。

随后的2.8.15版本试图通过检测标签后的空格(正则 s+)来拦截攻击,却忽视了原代码允许“零空格”(正则 s*)的特性。攻击者只需删除标签与令牌间的空格,即可再次轻松穿透防线。

尽管漏洞利用极其简单,但攻击者仍需满足三个特定条件:

首先,必须获取管理员配置的W3TC_DYNAMIC_SECURITY安全令牌(通常为一串秘密字符串);

其次,必须允许未登录用户发布评论;

最后,页面缓存功能必须处于开启状态。

虽然这些条件限制了攻击面,但在庞大的用户基数下,符合条件的受害者数量依然可观。

鉴于补丁屡修屡破的现状,单纯依赖更新已不足以确保安全。安全专家建议,管理员在升级至最新版本的同时,必须立即审计W3TC_DYNAMIC_SECURITY常量的唯一性,确保其未被泄露。

此外,该安全公司建议暂时限制未验证用户的评论权限,并重点审查2025年10月以来的评论日志,排查是否存在异常代码注入痕迹。

来源:https://www.ithome.com/0/907/764.htm
免责声明: 游乐网为非赢利性网站,所展示的游戏/软件/文章内容均来自于互联网或第三方用户上传分享,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系youleyoucom@outlook.com。

相关攻略

WordPress首页模板调用详解homephp与frontpagephp区别
编程语言
WordPress首页模板调用详解homephp与frontpagephp区别

WordPress首页设置与模板调用规则解析 在WordPress后台的“设置-阅读”选项中,关于“您的主页显示”的设置,直接决定了访客打开你网站时首先看到的内容,也关联着主题模板文件的调用逻辑。理解这两者的对应关系,是进行主题开发或深度定制的基础。 一、设置为“您的最新文章” 当你选择此选项,意味

热心网友
05.07
wordpress
AI资讯
wordpress

WordPress:为何它成为全球建站的首选? 说起建站,绕不开的一个名字就是WordPress。你可能听说过它很流行,但数据或许更直观:全球大约每三个网站中,就有一个是基于它搭建的。这个占比,足以说明其在内容管理系统领域的统治地位。 它的成功,很大程度上得益于其开源属性。开源意味着什么?意味着一个

热心网友
05.01
WordPress头部插件高危漏洞:官方三补丁失效,9/10站点需紧急修复
业界动态
WordPress头部插件高危漏洞:官方三补丁失效,9/10站点需紧急修复

12 月 25 日消息,科技媒体 cyberkendra 昨日(12 月 24 日)发布博文,报道称 WordPress 缓存插件 W3 Total Cache 陷入安全泥潭,该插件拥有超过 10

热心网友
12.25
如何用夸克搜索批量查找网课资源 夸克搜索在线学习平台筛选方法
电脑教程
如何用夸克搜索批量查找网课资源 夸克搜索在线学习平台筛选方法

夸克搜索并非直接课程搜索引擎,而是通过发现潜在学习平台(如domain:edu cn & title: "在线课程 ")定位网课资源“地点”;2 其局限在于仅索引 表面信息,难触达需

热心网友
07.22
Java在线大片源码免费入口 Java免费成品网站推荐大全
手机教程
Java在线大片源码免费入口 Java免费成品网站推荐大全

对于希望快速搭建在线视频 的Java开发者而言,选择一个优秀的开源项目作为起点至关重要。本文精选了多个免费且功能强大的Java视频点播或直播源码项目,旨在帮助您高效地构建功能完善、

热心网友
07.20

最新APP

宝宝过生日
宝宝过生日
应用辅助 04-07
台球世界
台球世界
体育竞技 04-07
解绳子
解绳子
休闲益智 04-07
骑兵冲突
骑兵冲突
棋牌策略 04-07
三国真龙传
三国真龙传
角色扮演 04-07

热门推荐

刺鸟创客AI内容创作平台高效稳定使用指南
AI教程
刺鸟创客AI内容创作平台高效稳定使用指南

在内容创作领域,效率与质量是每一位创作者必须平衡的核心课题。选择一个功能强大的专业平台,能够有效提升产出能力与作品水准。本文将为您深度解析“刺鸟创客”——一个专为写作者设计的AI辅助创作平台,看看它如何成为您创作路上的得力助手。 核心定位与独特优势 刺鸟创客是一个集专业内容生产、高效创作流程与稳定服

热心网友
05.24
欧拉蜜人工智能开放平台OLAMI功能详解与使用指南
AI教程
欧拉蜜人工智能开放平台OLAMI功能详解与使用指南

在人工智能技术快速发展的当下,如何让开发者高效、便捷地将AI能力集成到自己的产品中,已成为一个关键课题。市场上有多种平台提供此类服务,其中OLAMI欧拉蜜人工智能开放平台,是一个值得开发者重点关注的解决方案。 概括而言,OLAMI欧拉蜜是一个综合性的AI开放平台。它集成了云端API接口、便捷的管理后

热心网友
05.24
文心快码使用指南与高效编程技巧
AI教程
文心快码使用指南与高效编程技巧

文心快码是什么? 在软件开发领域,提升编码效率是开发者永恒的追求。百度推出的文心快码(Baidu Comate),正是这样一款基于百度文心大模型打造的智能编程助手。它深度融合了百度在人工智能与编程领域的海量数据与深厚技术积累,旨在为开发者提供实时的AI辅助。自2023年6月发布以来,文心快码快速迭代

热心网友
05.24
Hey Friday公文写作助手使用指南与技巧
AI教程
Hey Friday公文写作助手使用指南与技巧

在内容创作领域,效率与质量往往难以兼顾。是否存在一款工具,能够像一位不知疲倦的助手,将您的灵感迅速转化为结构严谨、语言流畅的优质文章?今天我们将深入探讨的HeyFriday,正是这样一款旨在解决此痛点的智能写作助手。 HeyFriday是什么? 简而言之,HeyFriday是一个专注于帮助用户高效生

热心网友
05.24
改图鸭AI绘画在线图像处理工具使用指南
AI教程
改图鸭AI绘画在线图像处理工具使用指南

在当今数字化时代,无论是社交媒体运营、内容创作还是日常办公,一款简单易用且功能强大的在线图片编辑工具都显得尤为重要。改图鸭作为一款全面的在线图像处理平台,集成了多种实用功能,让用户无需下载复杂的专业软件,直接在浏览器中就能完成绝大多数常见的图片编辑需求,大大提升了工作效率。 核心功能:从基础编辑到智

热心网友
05.24