WordPress 插件“PHP Everywhere”存在严重的安全漏洞

如果你的 WordPress 安装了 PHP Everywhere,那么你要赶快升级到 3.0 版本或者删除了,因为近日该插件被披露存在三个严重的安全漏洞,攻击者可在受影响的网站上利用该漏洞,执行任意代码。

WordPress 插件“PHP Everywhere”存在严重的安全漏洞
 WordPress 插件“PHP Everywhere”

PHP Everywhere 可以让你在 WordPress 随时随地使用 PHP 代码,使用户能够在 WordPress 的文章,页面和侧边栏中插入和执行 PHP 的代码,根据 WordPress 官方插件库的数据,该插件已被 3 万多个 WordPress 站点使用。

三个严重级的远程代码执行漏洞

这三个漏洞在 CVSS 评级系统中都被评为 9.9 分(最高 10 分),影响了 PHP Everywhere 插件 2.0.3 及以下版本,漏洞具体细节如下:

  • CVE-2022-24663 – 只要订阅者权限的用户就可以通过短代码进行远程代码执行。
  • CVE-2022-24664 – 通过编辑界面的窗体进行远程代码执行(该漏洞需要贡献者的权限,因此严重程度较低)。
  • CVE-2022-24665 – 通过古腾堡编辑器块进行远程代码执行(同样需要贡献者的权限)

如果网站存在这三个漏洞,黑客将可以利用它们并执行恶意的 PHP 代码,甚至可以实现对网站的完全接管。

PHP Everywhere 3.0.0 解决问题

安全公司 Wordfence 在1月4日就向插件的作者上述这些漏洞,随后在1月12日发布了 PHP Everywhere 3.0.0 更新版,已完全删除了有漏洞的代码。

3.0.0 版本通过移除短代码功能,并且提供一个升级向导,将旧的短代码升级到 Gutenberg 编辑器里面的块(block)。但是 3.0.0 版本只支持古腾堡编辑器,不再支持原来的经典编辑器了。

我个人不太建议直接在后台输入 PHP 代码,然后让前台执行,首先这个对用户的代码能力要求非常高,然后这类插件的安全性一直会存在问题,个人还是觉得通过修改模板或者其他模板能力的插件来实现类似的功能。

“张承辉博客” WordPress 插件“PHP Everywhere”存在严重的安全漏洞 https://www.zhangchenghui.com/2028

(0)
上一篇 2022年2月3日 下午3:45
下一篇 2022年2月14日 上午3:32

相关推荐

  • 牟长青:我的互联网第一桶金

    我从06年就开始写博客,写过500多篇原创分享,写过自己的工作经历,和各种网络推广的实战经验,也写过如何把自己网站推广起来的,写过如何涨了几百万粉丝。但从来没写过自己如何赚到第一个…

    2021年10月27日
    00956
  • CorePress主题:果核博客Lovestu主题

    极致优化,专为极客 CorePress主题:果核博客Lovestu主题 CorePress主题,强大的WordPress定制主题,体积小,性能强,功能多,不可多得的一款高性能,高颜…

    2021年10月18日
    00521
  • 分享2个月入千刀的英文网站案例

    最近太多人问我几个问题了:不懂英语可以写英文文章吗?有没有赚钱方向介绍一下? 我这里说明下:如果一点基础的英语都不懂,那么要做有点困难的;稍微懂点英语,然后通过软件翻译文章,最后我…

    2021年10月30日
    00769
  • 采访Vincent:他的英文内容站,以49倍的高价成功拍卖,净赚6位数美元

    英文内容站,作为最受欢迎的网络资产之一,在第三方交易平台上的估值一直在提升。 没记错的话,2017-2018年,一个内容站的价值大概是月净利的25-30倍,2019-2020年,涨…

    2021年9月22日
    00359
  • WordPress是个啥东西!

    你大概已经听说过WordPress了。你知道它能用来建博客建企业网站。那么,它到底是个什么东西呢?它又是如何工作生成网站页面的呢?没有编程技术,普通人能够用WordPress来建网…

    2021年7月16日
    00595
  • WordPress5.8发布,快来更新你的WP站点

    WordPress 5.8 已于 2021 年 7 月 20 日发布。更新发布后,您将在 WordPress 管理仪表板的“更新”页面上看到可用的 WordPress 版本更新。同…

    2021年7月23日
    00662

发表评论

登录后才能评论