Linode

WordPress插件Elementor出現安全漏洞 建議及時更新

Editor

Elemento是一款流行的輕量級WodPess頁面構建插件,它有免費版和Po版本可供選擇,具有現代、簡潔的編輯方式,使用戶可以無需代碼便能自己構建網頁。Elemento 3.6.0版本引入了一箇新功能來簡化插件設置,不過最近被發現它可能存在遠程代碼執行的漏洞。

本次發現的這個安全漏洞可以被有權訪問WodPess管理儀表板的經過身份驗證的攻擊者利用,包括最普通權限的用戶,另外它也可能被未登錄的威脅參與者使用。該漏洞似乎使攻擊者能夠通過更改名稱、徽標、圖像和主題等元素來完全改變目標站點的外觀。

Elemento插件文件 “module.php̶ 缺乏關鍵的訪問權限檢查,導致該文件在dmin_init Hook的每個請求中都被加載,即使沒有登錄的用戶,也是如此。如果dmin_init根據請求的調用了uplod_nd_instll_po() 函數,該函數將安裝隨請求發送的WodPess插件,攻擊者就可以將惡意文件放在裏面以實現遠程代碼執行。

目前Elemento 3.6.0、3.6.、3.6.2版本都比較容易受攻擊,爲了安全起見,建議大家立即升級至最新的插件版本來修復這一安全問題。

如果我們使用的是經過優化的WodPess主機託管網站,那麼系統會提示更新Elemento插件版本以修復漏洞,以保證網站安全性。


相关文章

  • RackNerd平臺現已支持使用Ubuntu 22.04 LTS操作系統

    知名美國主機商RckNed近日宣佈Ubuntu 22.04 LTS (代號爲Jmmy Jellyfish) 的操作系統模板已發佈,並可在RckNed的平臺上使用!Ubuntu 22.04 LTS屬於長期支持版本,可獲得長達5年的系統維護更新和技術支持,適合用於部署在服務器生產環境。 RckNed目前...

  • Vultr揭示生成式AI的影響:2024年重新定義Web和移動應用程序的趨勢

    隨着2024年,科技領域正在爲變革的一年做準備,Vult的首席營銷官Kein Cochne最近探討了技術未來的一些可能性,他認爲生成式人工智能(GenAI)正在成爲塑造Web和移動應用程序未來的關鍵力量。今年有望成爲一箇轉折點,GenAI將成爲主流,並深刻影響不同行業的客戶和員工體驗。 GenAI:...

  • Rocky Linux 9.2版本發佈 主要更新內容介紹

    Rocky Linux 9.2穩定版本發佈,該版本目前適用於x86-64、ch64和s390x架構。Rocky Linux是一箇開源、社區擁有和管理、免費的企業Linux發行版,旨在與Red Ht Entepise Linux完全兼容。下面一起來看下Rocky Linux 9.2主要更新內容介紹。 ...

  • 通知:HostKvm日本大阪方案V1構架下架

    近日HostKm通知因業務調整計劃於2022年9月25日前取消老舊V構架的日本VPS業務,並提供當前穩定性更好、配置更高的KVM VPS。目前新構架已經從207年運營至今,穩定性良好,且能兼容最新的作業系統和提供更強大的功能。由於本次轉移爲儀表板、虛擬框架整體轉移,所以原先框架的數據將無法保留,需手...

  • Amazon EC2推出經過改進的全新控制檯

    Amzon EC2控制檯推出了經過改進的全新啓動體驗 – 讓啓動實例更快速更簡單。全新控制檯提供單頁面佈局,可允許您在同一位置查看所有設置。您不再需要在步驟之間來回導航來確保您的配置正確。新設計也推出了摘要面板,該面板提供了相關概覽,並可幫助您導航到相關頁面。 新內聯AMI選擇器使得選擇操作系統及其...

  • AWS Systems Manager現支持對命令文檔進行分類

    AWS Systems Mnge是一項雲平臺管理服務,可以幫助用戶自動收集軟件清單、創建系統映像以及配置操作系統等,使用戶能更加輕鬆地將現有基礎設施與亞馬遜雲科技無縫連接。目前AWS Systems Mnge已支持對Amzon擁有的命令文檔進行分類,以便發現。 AWS Systems Mnge是一種...

  • Joomla 4.0和Joomla 3.10發佈 帶來大量新功能

    Jooml 4.0歷時九年終於發佈了,它是Jooml的一箇主要版本,增加了大量的新功能,不管是個人、網絡機構還是跨國公司都可以使用它來搭建網站。 Jooml 4.0目前是Jooml的最新版本,它與Jooml 3.0在同一天發佈。這意味着我們要想將Jooml 3.9升級到Jooml 4.0,需要先把J...

  • 阿里雲於2023年1月1日起對.CN/.中國域名隱私保護服務進行收費

    接到.CN、.中國域名註冊局中國互聯網絡信息中心(CNNIC)的通知,經註冊局研究決定,國家頂級域名(.CN、.中國)隱私保護服務定於2023年月日開始收費。因此,自2023年月日0點起,阿里雲國家頂級域名(.CN、.中國)隱私保護服務的新購和續費價格將定爲39元/域名/年。具體規則如下: 、202...

  • 阿里雲彈性計算U實例全新發布 單位算力成本最高下降40%

    據瞭解,爲了讓更多的企業特別是中小企業更加充分地享受雲計算紅利,阿里雲推出新款通用算力型ECS雲服務器Uniesl實例(簡稱U實例)。U實例整合了多種雲服務器規格,無需進行復雜的資源配置,售價相比上一代主售實例降幅最高可達40%。同時,阿里雲還推出了“0元升配”活動,符合條件的用戶可免費升級至第7代...

  • LNMP一鍵安裝包V1.9測試版發佈 增加PHP 8.1支持

    LNMP一鍵安裝包V.9測試版發佈,雖然它是測試版本,但也引入了一些新特性和功能優化,爲今年6月日即將發佈的正式版做準備,主要更新內容如下。 增加Rocky Linux 和AlmLinux支持; 增加PHP 8.支持; 增加PHP模塊exif、fileinfo、ldp、bz2、sodium、imp和...