关注最新报道、解读和相关科技故事。
攻击者利用 Ninja Forms 和 WPC Product Bundles for WooCommerce 插件中的存储型 XSS 漏洞植入后门并创建隐藏的管理员账户。建议将 Ninja Forms 更新至 3.15.4 或更高版本,将 WPC Product Bundles 更新至 8.6.7 或更高版本,并检查可能已经遭到入侵的网站。
攻击者已开始利用 WordPress 中的 CVE-2026-87902 漏洞,将 PHP 文件写入磁盘,并在访问这些文件时执行 shell 命令;这发生在补丁发布数小时后。网站管理员应立即更新至 7.1.2 版本并检查日志。
研究人员披露了 WordPress 核心中的一个 CSRF 漏洞详情。该漏洞无需攻击者拥有账户,即可迫使网站安装主题并运行 PHP 代码,前提是已登录的管理员访问特制链接。WordPress 已在 7.1.1 版本中修复该问题,而概念验证漏洞利用代码现已公开。