不满支持论坛,安全人员连续公布三个 WordPress 插件漏洞

段段段落
 段段段落
发布于 2019年04月17日
收藏 1

被曝含 0day 漏洞的插件是 Yuzo Related Posts 和 Yellow Pencil Visual Theme Customizer,目前这两个插件已下架,开发人员建议用户尽快将涉及插件移除。

近日,有安全研究人员连续在 Plugin Vulnerabilities 平台上,对外公布了 3 个 WordPress 外挂程式的 0day 漏洞,将 10 万个 WordPress 网站于陷于安全风险中。相关研究人员在公布这些漏洞时,提到他们只是为了抗议 WordPress 支持论坛版(WordPress Support Forum)的版主行为。只要版主停止不当行为,他们会立即终止对外揭露 0day 漏洞。

被揭露漏洞的 3 个 WordPress 插件分别是 Social Warfare、Yuzo Related Posts 和 Yellow Pencil Visual Theme Customizer。其中,Warfare 是个社交网站分享插件,有超过 6 万个 WordPress 网站安装了该插件。研究人员在 3 周前公布了 Social Warfare 的安全漏洞,插件开发人员即时将它修补了。

另外两个插件就没这么幸运了。可用来自动找出相关文章的 Yuzo Related Posts 原本拥有 6 万个安装数量,可自定义主题的 Yellow Pencil Visual Theme Customizer 则有 3 万个安装数量,这两个插件都都惹来了攻击,目前已在 WordPress 插件商店下架,插件开发人员还建议用户应尽快将所安装的版本移除。

据了解,原本安全人员在公开漏洞前,会给开发者一定的缓冲时间。而这次漏洞曝光,研究人员故意不遵循责任揭露,直接对外公开这些 WordPress 插件漏洞。他们声称目的是为了抗议 WordPress 支持论坛版主的不当行为。这些版主明知有些热门插件含有漏洞,却未通知相关的开发人员。版主们甚至会联手隐瞒插件的安全问题,为了推广特定安全服务而阻拦用户得到其它帮助。

这次漏洞接连曝光事件,看起来很像是 Plugin Vulnerabilities 平台与 WordPress 支持论坛之间的恩怨而引发的。前者不仅是为 WordPress 打造,定位更是专门对抗 WordPress 插件漏洞的服务。但不论如何,原本应该是维护 WordPress 安全的事件,目前却已危及到了众多 WordPress 网站的安全。

本站文章除注明转载外,均为本站原创或编译。欢迎任何形式的转载,但请务必注明出处,尊重他人劳动共创开源社区。
转载请注明:文章转载自 OSCHINA 社区 [http://www.oschina.net]
本文标题:不满支持论坛,安全人员连续公布三个 WordPress 插件漏洞
加载中

精彩评论

理工男海哥
理工男海哥
#JPress# 在此申明,发现 0day 漏洞的,不是我们的托。
久永
久永
只要有不受监督的权利,就可以为所欲为。

最新评论(5

sevk
sevk
看了一下历史,可以确定,主流网站都有漏洞。
理工男海哥
理工男海哥
#JPress# 在此申明,发现 0day 漏洞的,不是我们的托。
开源中国最大五毛
开源中国最大五毛
据了解,*原本*安全人员在公开漏洞前,会给开发者一定的缓冲时间。而这次漏洞曝光,研究人员*故意*不*遵循*责任揭露,*直接*对外公开这些 WordPress 插件漏洞。他们声称目的是为了*抗议* WordPress 支持论坛版主的*不当*行为。这些版主*明知*有些热门插件含有漏洞,却*未通知*相关的开发人员。版主们甚至会*联手隐瞒*插件的安全问题,为了*推广特定安全服务*而阻拦用户得到其它帮助。

wordpress特色资本主义?
久永
久永
只要有不受监督的权利,就可以为所欲为。
h
heike07
神仙打架 百姓遭殃
返回顶部
顶部