网界
网络资讯 网界财经 科技人物 数据洞察 行业动态 智能出行 智能手机 数码极客 商业资讯

WordPress主题插件高危漏洞曝光,数万网站面临安全风险!

2025-01-23来源:ITBEAR编辑:瑞雪

近日,科技新闻界传来警报,知名博客平台WordPress上的RealHome主题与Easy Real Estate插件被发现存在高危安全漏洞,这一消息由bleepingcomputer网站率先披露。据称,这些漏洞能够让未经授权的用户轻易获取管理员权限,进而对网站进行恶意操作,目前已有数万网站面临潜在威胁。

尤为令人不安的是,自2024年9月起,漏洞的发现者Patchstack曾多次尝试联系主题的开发者InspiryThemes,但遗憾的是,至今未收到任何回复,漏洞问题也未得到修复。这一拖延无疑加剧了网站安全的风险。

关于RealHome主题的漏洞(CVE-2024-32444),其严重性不容小觑,CVSS评分高达9.8。该漏洞源于inspiry_ajax_register函数在处理新账户注册时,未执行充分的授权检查与随机数验证。这意味着,攻击者有机会在注册请求中将自己的角色设定为“管理员”,从而绕过安全机制,全面接管WordPress网站。一旦得手,他们便可随意篡改内容、植入恶意脚本,甚至访问用户的敏感数据。据统计,Envato Market上的数据显示,RealHome主题已被应用于32600个网站,这些网站均处于风险之中。

而Easy Real Estate插件的漏洞(CVE-2024-32555)同样不容忽视,其CVSS评分同样高达9.8。该漏洞涉及插件的社交登录功能,存在一个显著缺陷:允许用户仅凭邮箱地址登录,无需验证邮箱地址的真实归属。这意味着,只要攻击者掌握了管理员的邮箱地址,便能无需密码直接登录,并获得管理员权限。这一漏洞的潜在后果与RealHome主题的漏洞相似,均可能导致网站遭受严重的安全损害。

鉴于InspiryThemes尚未发布任何补丁来修复这些漏洞,对于那些正在使用RealHome主题或Easy Real Estate插件的网站所有者和管理员来说,形势尤为紧迫。他们被强烈建议立即禁用这些存在漏洞的主题和插件,以避免遭受潜在的攻击。由于漏洞信息已经公开,攻击者很可能正在积极寻找并扫描易受攻击的网站,因此迅速采取缓解措施至关重要。

为了进一步增强网站的安全性,网站所有者和管理员还应考虑采取额外的安全措施,如定期更新WordPress及其所有插件和主题、使用强密码、启用双因素身份验证等。这些措施将有助于降低遭受攻击的风险,保护网站和用户数据的安全。

面对如此严峻的安全挑战,网站安全意识的提升显得尤为重要。所有网站所有者和管理员都应时刻保持警惕,密切关注与自身网站相关的安全信息,以便在第一时间发现并应对潜在的安全威胁。只有这样,才能确保网站的安全稳定运行,保障用户的利益不受损害。

百度AI成果井喷:从智能涌现到效果涌现,产业结构迈向健康倒金字塔
李彦宏在大会上表示,“我们用AI重构搜索结果页,不是简单地在搜索结果中插入AI摘要,而是把搜索从一个以文字内容和链接为主的互联网应用,转化为一个以图片视频等富媒体内容为主的AI应用。” 在李彦宏看来,AI数字…

2025-11-15

百度世界大会:李彦宏携AI“军火库”全面开放,开启应用新篇章
现场演示连线数字人罗永浩环节上,出现了“翻车”这一尴尬现象时,李彦宏的情绪也并没有太多波动,而是感觉“有点遗憾”,并表示“其实我们在之前演练的过程当中觉得这个效果还是非常令人惊艳的”。 还有大模型层面上的文…

2025-11-15

百度世界大会发布AI新成果:文心5.0等亮相,李彦宏畅谈AI内化生产力变革
李彦宏在大会上表示,“我们用AI重构搜索结果页,不是简单地在搜索结果中插入AI摘要,而是把搜索从一个以文字内容和链接为主的互联网应用,转化为一个以图片视频等富媒体内容为主的AI应用。” 在李彦宏看来,AI数字…

2025-11-13

百度“文心杯”第三届落幕:8支团队获千万投资,李彦宏力推AI应用普及
李彦宏表示,我们看到越来越多的创业者在各种场景发现AI的新能力、新效果,希望更多的人能够加入这个发现之旅,也正基于此,百度连续三年举办“文心杯”创业大赛。 第三届“文心杯”创业大赛8支优胜团队共获得数千万元…

2025-11-13

2025百度世界大会聚焦AI发展:成果发布,内化能力引领新质生产力变革
本届大会以“效果涌现”为主题,聚焦国产芯片最新进展、大模型升级、AI应用创新与全球出海,呈现了百度作为中国人工智能领军企业,如何将AI技术内化为产业发展的原生动能,为加快形成新质生产力提供可落地的“百度方案”…

2025-11-13