久久人妻少妇偷人精品一区二区,在线不卡日本v二区707,亚洲色图国产,中文字幕在线播放国产精品

您好,歡迎您光臨蘇州鵝鵝鵝科技有限公司!
電話圖標 全國熱線:0512-65622224
新聞動態

新聞動態

將想法與焦點和您一起共享

當前位置: 首頁 > 新聞動態 > 建站知識 > 查看詳情

WordPress4.9 最新版本網站安全漏洞詳情與修復

發表日期:2019-09-27 10:33:11 文章編輯: 瀏覽次數:2532

wordpress 目前互聯網的市場占有率較高,許多站長以及建站公司都在使用這套開源的博客建站系統來設計網站,wordpress的優化以及html靜態化,深受google以及搜索引擎的喜歡,全世界大約有著百分之28的網站都在使用這套系統,國外,外貿網站,個人博客使用的最多。
 
我們SINE安全在對其wordpress網站進行詳細的安全檢測以及網站漏洞檢測,發現wordpress存在著高危的網站安全漏洞,在wordpress4.9版本一下存在著管理員密碼找回漏洞,可以在找回密碼的過程中竊取用的密碼資料,可以先人一步對其找回的密碼進行設置。
 
WordPress4.9 最新版本網站安全漏洞詳情與修復
 
WordPress 漏洞詳情
在該系統代碼里我們發現wp_mail這個函數具體的作用是用來發送郵件,用戶找回密碼首先會發送郵件過去,確認賬號的所有者,然后再進行重新設置密碼,但是在這個找回密碼發送郵件的過程中,我們發現,代碼里的發送服務器地址:server這個值里是可以偽造的,也就是說我們可以構造惡意的函數來對其進行sql注入以及查詢數據庫里的賬號密碼。
 
在正常的情況下,網站發送郵件的參數配置里會把退件的一個地址作為用戶密碼找回的時候,如果沒有發送到對方的郵件里,會直接退回到退件的郵件地址里去,也就是說我們可以設置退件的地址發送到我們設置好的郵件地址里去,我們來進行重新找回密碼,設置用戶的新的密碼。
 
我們首先利用阿里云的服務器,ECS購買一個按量付費的國內服務器,linux centos系統,然后安裝nginx+PHP+mysql數據庫的這么一個網站環境,再下載WordPress官方的一個版本,安裝到服務器中。
 
WordPress4.9 最新版本網站安全漏洞詳情與修復
 
 
這里我們提交到我們的網站里去,郵件沒有發送成功就會退送到我們遠程代碼指定好的郵件地址里去的.
 
然后如果郵件里沒有用戶密碼找回的鏈接,我們可以通過查看源代碼或者是html代碼就可以看到重新設置用戶密碼的鏈接。
 
WordPress 網站漏洞修復建議:
建議各位網站的運營者盡快升級WordPress到最高版本,或者是關閉用戶密碼找回功能,對網站程序代碼不懂的話,也可以直接關閉郵件的發送設置,還是不太懂的話,建議找專業的網站安全公司進行網站漏洞修復,國內SINE安全公司、以及綠盟、啟明星辰都是比較專業的。
將文章分享到..
最新網站設計案例
提交我的需求
請認真填寫需求信息,我們會盡快和您取得聯系
重新獲取驗證碼
在線咨詢
qq咨詢
官方微信客服
官方微信客服
官方微信客服
24小時熱線電話
  • 24小時熱線電話
    0512-65622224
  • 趙經理:
    18014917056
  • 孫經理:
    18118154829
官方微信客服
蘇州鵝鵝鵝科技
蘇州軟件定制開發
蘇州軟件定制開發
蘇州軟件定制開發程序類型
*程序類型
蘇州軟件定制開發
APP定制
微信小程序
營銷網站
品牌網站
購物網站
響應式網站
手機端應用
蘇州軟件定制開發定制預算
*1w以下
蘇州軟件定制開發
1w以下
1w~5w
5w~10w
10w以上
蘇州軟件定制開發姓名
蘇州軟件定制開發聯系電話
*
重新獲取驗證碼
*我們會在10分鐘內與您取得聯系。
蘇州鵝鵝鵝科技