• تبلیغات
  • تماس با ما
پنجشنبه, اسفند ۲۱, ۱۴۰۴
  • ورود
خبرجو
  • صفحه اصلی
  • فرهنگ و هنر
  • تناسب اندام
  • فناوری
  • اقتصاد و سرمایه
  • سلامتی
  • شیوه زندگی
  • ارز دیجیتال
بدون نتیجه
مشاهده تمام نتایج
  • صفحه اصلی
  • فرهنگ و هنر
  • تناسب اندام
  • فناوری
  • اقتصاد و سرمایه
  • سلامتی
  • شیوه زندگی
  • ارز دیجیتال
بدون نتیجه
مشاهده تمام نتایج
خبرجو
بدون نتیجه
مشاهده تمام نتایج
صفحه اصلی فناوری

نقص LayerSlider بر 1 میلیون سایت تأثیر می گذارد

سامان پاکدل توسط سامان پاکدل
۱۶ فروردین ۱۴۰۳
در فناوری
مدت زمان مطالعه: 2 دقیقه
0
1712220654 نقص LayerSlider بر 1 میلیون سایت تأثیر می گذارد

افزونه پریمیوم وردپرس نامگذاری شد LayerSlider در بیش از یک میلیون وب سایت، در برابر تزریق استفاده می شود SQL آسیب پذیر بدون احراز هویت

LayerSlider یک ابزار همه کاره برای ایجاد لغزنده، گالری تصاویر و انیمیشن‌های واکنش‌گرا در وب‌سایت‌های وردپرس است که به کاربران اجازه می‌دهد تا عناصر بصری جذابی با محتوای پویا در پلتفرم‌های آنلاین ایجاد کنند.

صدای کامپیوتر می آید می نویسد که در 25 مارس 2024، محقق امنیتی AmrAwad این آسیب پذیری حیاتی را با شناسه CVE-2024-2879 کشف کرد و آن را از طریق برنامه BugBunty به شرکت امنیتی WordPress Wordfence گزارش داد. ناگفته نماند که امرواد به خاطر گزارش مسئولانه خود 5500 دلار پاداش دریافت کرد.

این نقص که بر نسخه‌های 7/9/11 تا 7/10/0 این افزونه تأثیر می‌گذارد، می‌تواند به مهاجمان اجازه دهد اطلاعات حساسی مانند هش رمز عبور را از پایگاه داده یک وب‌سایت استخراج کنند. این امر وب سایت را در معرض خطر سرقت کامل داده ها یا نفوذ داده ها قرار می دهد.

جزئیات فنی ارائه شده در گزارش Wordfence نشان می‌دهد که این آسیب‌پذیری در نحوه مدیریت پارامتر “id” توسط تابع ls_get_popup_markup پلاگین وجود دارد. این تابع به درستی از پارامتر «id» محافظت نمی‌کند و به مهاجمان اجازه می‌دهد تا کد SQL مخرب را به کوئری‌های خاصی تزریق کنند که در نهایت منجر به اجرای دستورات مورد نظر مهاجم می‌شود.

ماهی دیجیتال

نقص LayerSlider بر 1 میلیون سایت تأثیر می گذاردنقص LayerSlider بر 1 میلیون سایت تأثیر می گذارد

ساختار پرس و جو حملات احتمالی را به تزریق‌های SQL زمان‌بندی شده محدود می‌کند. این بدان معنی است که مهاجمان باید زمان پاسخ سرور را بررسی کنند تا داده ها را از پایگاه داده استنتاج کنند. با وجود این محدودیت، CVE-2024-2879 همچنان به هکرها اجازه می دهد تا اطلاعاتی مانند هش رمز عبور و اطلاعات حساس کاربر را از پایگاه داده وب سایت بدون نیاز به احراز هویت در وب سایت استخراج کنند.

Wordfence توضیح می دهد که این مشکل با استفاده نکردن از تابع $wpdb->prepare() وردپرس در کوئری ها تشدید می شود. این تابع با اطمینان از اینکه ورودی کاربر قبل از استفاده در کوئری های پایگاه داده ایمن است از تزریق SQL جلوگیری می کند. خالق این افزونه، تیم Kreatura، بلافاصله از این نقص مطلع شد و گزارش AmrAwad را تایید کرد. توسعه دهندگان به روز رسانی امنیتی را در 27 مارس 2024، کمتر از 48 ساعت پس از تماس اولیه منتشر کردند.

به همه کاربران LayerSlider توصیه می شود که افزونه را به نسخه 7.10.1 به روز کنند و این آسیب پذیری حیاتی را برطرف کنند. به طور کلی، برای مدیران وب سایت وردپرس مهم است که همه افزونه های خود را به روز نگه دارند، افزونه های غیر ضروری را غیرفعال کنند، از رمزهای عبور قوی برای حساب ها استفاده کنند و حساب های کاربری استفاده نشده را غیرفعال کنند.

ماهی دیجیتالماهی دیجیتال
پست قبلی

گشایش یک مرز جدید ترانزیتی بین ایران و ترکیه

پست‌ بعدی

تسلا شکست خورد!

سامان پاکدل

سامان پاکدل

مرتبط پست ها

معرفی مقاطع فولادی به کار رفته در اسکلت فلزی ساختمان و کاربرد آنها
فناوری

معرفی مقاطع فولادی به کار رفته در اسکلت فلزی ساختمان و کاربرد آنها

۰۵ اسفند ۱۴۰۴
سنسور حرکتی راه پله
فناوری

برد سنسور حرکتی چقدر است؟ بررسی محدوده تشخیص در سنسورهای مختلف

۰۴ اسفند ۱۴۰۴
3210bc35 f712 4e15 94ae ecb33d3fc30b
فناوری

پیشنهاد زمستانی آمارکتس؛ شرایط معاملاتی استثنایی برای پایان سال 1404

۰۱ اسفند ۱۴۰۴
بهترین ارائه کننده لوازم یدکی کامیون
فناوری

بهترین ارائه کننده لوازم یدکی کامیون

۲۸ بهمن ۱۴۰۴
آجر لفتون چیست [کاربرد و کارایی + مزایا و معایب]
فناوری

آجر لفتون چیست [کاربرد و کارایی + مزایا و معایب]

۲۷ بهمن ۱۴۰۴
خرید رم لپ تاپ پاساژ نور
فناوری

خرید رم لپ تاپ از پاساژ نور؛ راهنمای کامل انتخاب، ارتقا و اطمینان از اصالت کالا

۲۵ بهمن ۱۴۰۴
بارگذاری بیشتر
پست‌ بعدی
تسلا شکست خورد

تسلا شکست خورد!

گفتگو در مورد این post

توصیه شده

جامعه شیبا باید مراقب کلاهبرداری توکن TREAT باشد

جامعه شیبا باید مراقب کلاهبرداری توکن TREAT باشد

3 سال پیش
پیش بینی قیمت دلار 25 آذر 1402 / حرکت رنج دلار ادامه دارد؟

پیش بینی قیمت دلار 25 آذر 1402 / حرکت رنج دلار ادامه دارد؟

2 سال پیش
تراشه پوکو F6

فاش شد: پوکو F6 به تراشه نسل سوم اسنپدراگون 8s مجهز خواهد شد

2 سال پیش
150 میلیون تومان وام برای سربازان ماهر

150 میلیون تومان وام برای سربازان ماهر

2 سال پیش

از دست ندهید

پرینت سه بعدی سفارشی؛ راهکاری هوشمند برای ساخت قطعات خاص و کمیاب در کوتاه‌ترین زمان

۱۲ اسفند ۱۴۰۴
تور اقساطی استانبول، دبی و آنتالیا: سفری به یاد ماندنی با پرداخت آسان

تور اقساطی استانبول، دبی و آنتالیا: سفری به یاد ماندنی با پرداخت آسان

۰۶ اسفند ۱۴۰۴
421789f0 5d52 4a79 ad90 c64d198121ee

چرا آبسردکن کف زمین را خیس می‌کند؟

۰۶ اسفند ۱۴۰۴
iAeFyA6sJueQvEgcq2t6UGo5iPLa8pO3DedTKKeJ

برای پاکسازی ریه چی بخوریم؟

۰۶ اسفند ۱۴۰۴

دیگر رسانه ها

اجاره خودرو

خبرجو تازه‌ترین اخبار در سراسر دنیا در حوره های مالی , فرهنگی , اقتصادی و ... را برای شما به اشتراک خواهد گذاشت.

ما را دنبال کنید

اخبار اخیر

پرینت سه بعدی سفارشی؛ راهکاری هوشمند برای ساخت قطعات خاص و کمیاب در کوتاه‌ترین زمان

۱۲ اسفند ۱۴۰۴
تور اقساطی استانبول، دبی و آنتالیا: سفری به یاد ماندنی با پرداخت آسان

تور اقساطی استانبول، دبی و آنتالیا: سفری به یاد ماندنی با پرداخت آسان

۰۶ اسفند ۱۴۰۴

دسته بندی ها

  • ارز دیجیتال
  • اقتصاد و سرمایه
  • تناسب اندام
  • دسته‌بندی نشده
  • سلامتی
  • شیوه زندگی
  • فرهنگ و هنر
  • فناوری

همکاران

  • اخبار اقتصاد
  • تعمیرات موبایل تهران
  • بیت یونیکس
  • ال بانک
  • توبیت
  • آکادمی فارکس شایان
  • تبلیغات
  • تماس با ما

خوش آمدید!

به حساب خود در زیر وارد شوید

رمز عبور را فراموش کرده اید؟

رمز عبور خود را بازیابی کنید

لطفا نام کاربری یا آدرس ایمیل خود را برای بازنشانی رمز عبور خود وارد کنید.

ورود به سیستم
بدون نتیجه
مشاهده تمام نتایج
  • صفحه اصلی
  • فرهنگ و هنر
  • تناسب اندام
  • فناوری
  • اقتصاد و سرمایه
  • سلامتی
  • شیوه زندگی
  • ارز دیجیتال