• تبلیغات
  • تماس با ما
سه شنبه, خرداد ۲۶, ۱۴۰۵
  • ورود
خبرجو
  • صفحه اصلی
  • فرهنگ و هنر
  • تناسب اندام
  • فناوری
  • اقتصاد و سرمایه
  • سلامتی
  • شیوه زندگی
  • ارز دیجیتال
بدون نتیجه
مشاهده تمام نتایج
  • صفحه اصلی
  • فرهنگ و هنر
  • تناسب اندام
  • فناوری
  • اقتصاد و سرمایه
  • سلامتی
  • شیوه زندگی
  • ارز دیجیتال
بدون نتیجه
مشاهده تمام نتایج
خبرجو
بدون نتیجه
مشاهده تمام نتایج
صفحه اصلی فناوری

نقص LayerSlider بر 1 میلیون سایت تأثیر می گذارد

سامان پاکدل توسط سامان پاکدل
۱۶ فروردین ۱۴۰۳
در فناوری
مدت زمان مطالعه: 2 دقیقه
0
1712220654 نقص LayerSlider بر 1 میلیون سایت تأثیر می گذارد

افزونه پریمیوم وردپرس نامگذاری شد LayerSlider در بیش از یک میلیون وب سایت، در برابر تزریق استفاده می شود SQL آسیب پذیر بدون احراز هویت

LayerSlider یک ابزار همه کاره برای ایجاد لغزنده، گالری تصاویر و انیمیشن‌های واکنش‌گرا در وب‌سایت‌های وردپرس است که به کاربران اجازه می‌دهد تا عناصر بصری جذابی با محتوای پویا در پلتفرم‌های آنلاین ایجاد کنند.

صدای کامپیوتر می آید می نویسد که در 25 مارس 2024، محقق امنیتی AmrAwad این آسیب پذیری حیاتی را با شناسه CVE-2024-2879 کشف کرد و آن را از طریق برنامه BugBunty به شرکت امنیتی WordPress Wordfence گزارش داد. ناگفته نماند که امرواد به خاطر گزارش مسئولانه خود 5500 دلار پاداش دریافت کرد.

این نقص که بر نسخه‌های 7/9/11 تا 7/10/0 این افزونه تأثیر می‌گذارد، می‌تواند به مهاجمان اجازه دهد اطلاعات حساسی مانند هش رمز عبور را از پایگاه داده یک وب‌سایت استخراج کنند. این امر وب سایت را در معرض خطر سرقت کامل داده ها یا نفوذ داده ها قرار می دهد.

جزئیات فنی ارائه شده در گزارش Wordfence نشان می‌دهد که این آسیب‌پذیری در نحوه مدیریت پارامتر “id” توسط تابع ls_get_popup_markup پلاگین وجود دارد. این تابع به درستی از پارامتر «id» محافظت نمی‌کند و به مهاجمان اجازه می‌دهد تا کد SQL مخرب را به کوئری‌های خاصی تزریق کنند که در نهایت منجر به اجرای دستورات مورد نظر مهاجم می‌شود.

ماهی دیجیتال

نقص LayerSlider بر 1 میلیون سایت تأثیر می گذاردنقص LayerSlider بر 1 میلیون سایت تأثیر می گذارد

ساختار پرس و جو حملات احتمالی را به تزریق‌های SQL زمان‌بندی شده محدود می‌کند. این بدان معنی است که مهاجمان باید زمان پاسخ سرور را بررسی کنند تا داده ها را از پایگاه داده استنتاج کنند. با وجود این محدودیت، CVE-2024-2879 همچنان به هکرها اجازه می دهد تا اطلاعاتی مانند هش رمز عبور و اطلاعات حساس کاربر را از پایگاه داده وب سایت بدون نیاز به احراز هویت در وب سایت استخراج کنند.

Wordfence توضیح می دهد که این مشکل با استفاده نکردن از تابع $wpdb->prepare() وردپرس در کوئری ها تشدید می شود. این تابع با اطمینان از اینکه ورودی کاربر قبل از استفاده در کوئری های پایگاه داده ایمن است از تزریق SQL جلوگیری می کند. خالق این افزونه، تیم Kreatura، بلافاصله از این نقص مطلع شد و گزارش AmrAwad را تایید کرد. توسعه دهندگان به روز رسانی امنیتی را در 27 مارس 2024، کمتر از 48 ساعت پس از تماس اولیه منتشر کردند.

به همه کاربران LayerSlider توصیه می شود که افزونه را به نسخه 7.10.1 به روز کنند و این آسیب پذیری حیاتی را برطرف کنند. به طور کلی، برای مدیران وب سایت وردپرس مهم است که همه افزونه های خود را به روز نگه دارند، افزونه های غیر ضروری را غیرفعال کنند، از رمزهای عبور قوی برای حساب ها استفاده کنند و حساب های کاربری استفاده نشده را غیرفعال کنند.

ماهی دیجیتالماهی دیجیتال
پست قبلی

گشایش یک مرز جدید ترانزیتی بین ایران و ترکیه

پست‌ بعدی

تسلا شکست خورد!

سامان پاکدل

سامان پاکدل

مرتبط پست ها

رم چیست و بررسی انواع رم سرور اچ پی در ماهان شبکه ایرانیان
فناوری

رم چیست و بررسی انواع رم سرور اچ پی در ماهان شبکه ایرانیان

۲۵ خرداد ۱۴۰۵
کولر گری 12000 اینورتر | 5 سال گارانتی بی‌قید و شرط
فناوری

کولر گری 12000 اینورتر | 5 سال گارانتی بی‌قید و شرط

۲۳ خرداد ۱۴۰۵
چگونه از خودروی رنو خود مراقبت کنیم؟
فناوری

چگونه از خودروی رنو خود مراقبت کنیم؟

۱۸ خرداد ۱۴۰۵
HXglW9zFT7njhhjqSVeANY1eySDmwLuNUerQdltJ
فناوری

ژئوممبران pvc

۱۷ خرداد ۱۴۰۵
چطور با هوش مصنوعی وظایف سئو را سریع‌تر و دقیق‌تر انجام دهیم؟
فناوری

چطور با هوش مصنوعی وظایف سئو را سریع‌تر و دقیق‌تر انجام دهیم؟

۱۶ خرداد ۱۴۰۵
علت پریدن فیوز مینیاتوری چیست؟ از اضافه بار تا خرابی تجهیزات برق!
فناوری

علت پریدن فیوز مینیاتوری چیست؟ از اضافه بار تا خرابی تجهیزات برق!

۱۰ خرداد ۱۴۰۵
بارگذاری بیشتر
پست‌ بعدی
تسلا شکست خورد

تسلا شکست خورد!

گفتگو در مورد این post

توصیه شده

افق میهن

افتتاح قطعه پایانی آزادراه قزوین- رشت قبل از نوروز | پیشرفت ۹۷ درصدی راه آهن رشت- کاسپین

2 سال پیش
افق میهن

دسترسیِ بدون فیلتر به تلگرام از طریق «پوسته‌های جایگزین» خطرناک است؛ می‌توانند اطلاعات کاربر را به سرور‌های خود منتقل کنند

2 سال پیش
عکس/ خاطره بازی قوچان نژاد با پیکان در کوچه و پس کوچه های تهران

عکس/ خاطراتی از تیر بازی قوچان نژاد در کوچه و پس کوچه های تهران

3 سال پیش
بورس‌های آسیا خط عوض کردند

بورس‌های آسیا خط عوض کردند

2 سال پیش

از دست ندهید

رم چیست و بررسی انواع رم سرور اچ پی در ماهان شبکه ایرانیان

رم چیست و بررسی انواع رم سرور اچ پی در ماهان شبکه ایرانیان

۲۵ خرداد ۱۴۰۵
پادری آلومینیومی؛ انتخابی هوشمند برای ورودی ساختمان‌های مدرن

پادری آلومینیومی؛ انتخابی هوشمند برای ورودی ساختمان‌های مدرن

۲۴ خرداد ۱۴۰۵
کولر گری 12000 اینورتر | 5 سال گارانتی بی‌قید و شرط

کولر گری 12000 اینورتر | 5 سال گارانتی بی‌قید و شرط

۲۳ خرداد ۱۴۰۵
لایفاتک؛ پنجره‌ای نوین به دنیای اقتصاد

لایفاتک؛ پنجره‌ای نوین به دنیای اقتصاد

۲۰ خرداد ۱۴۰۵

دیگر رسانه ها

اجاره خودرو

خبرجو تازه‌ترین اخبار در سراسر دنیا در حوره های مالی , فرهنگی , اقتصادی و ... را برای شما به اشتراک خواهد گذاشت.

ما را دنبال کنید

اخبار اخیر

رم چیست و بررسی انواع رم سرور اچ پی در ماهان شبکه ایرانیان

رم چیست و بررسی انواع رم سرور اچ پی در ماهان شبکه ایرانیان

۲۵ خرداد ۱۴۰۵
پادری آلومینیومی؛ انتخابی هوشمند برای ورودی ساختمان‌های مدرن

پادری آلومینیومی؛ انتخابی هوشمند برای ورودی ساختمان‌های مدرن

۲۴ خرداد ۱۴۰۵

دسته بندی ها

  • ارز دیجیتال
  • اقتصاد و سرمایه
  • تناسب اندام
  • دسته‌بندی نشده
  • سلامتی
  • شیوه زندگی
  • فرهنگ و هنر
  • فناوری

همکاران

  • اخبار اقتصاد
  • تعمیرات موبایل تهران
  • بیت یونیکس
  • ال بانک
  • توبیت
  • آکادمی فارکس شایان
  • تبلیغات
  • تماس با ما

خوش آمدید!

به حساب خود در زیر وارد شوید

رمز عبور را فراموش کرده اید؟

رمز عبور خود را بازیابی کنید

لطفا نام کاربری یا آدرس ایمیل خود را برای بازنشانی رمز عبور خود وارد کنید.

ورود به سیستم
بدون نتیجه
مشاهده تمام نتایج
  • صفحه اصلی
  • فرهنگ و هنر
  • تناسب اندام
  • فناوری
  • اقتصاد و سرمایه
  • سلامتی
  • شیوه زندگی
  • ارز دیجیتال