产品

WordPress

关注最新报道、解读和相关科技故事。

最新报道

CN
Ninja Forms 和 WPC Product Bundles 插件中的漏洞被利用以入侵 WordPress 网站

Ninja Forms 和 WPC Product Bundles 插件中的漏洞被利用以入侵 WordPress 网站

攻击者利用 Ninja Forms 和 WPC Product Bundles for WooCommerce 插件中的存储型 XSS 漏洞植入后门并创建隐藏的管理员账户。建议将 Ninja Forms 更新至 3.15.4 或更高版本,将 WPC Product Bundles 更新至 8.6.7 或更高版本,并检查可能已经遭到入侵的网站。

CN
WordPress 严重漏洞遭积极利用,可实现远程命令执行

WordPress 严重漏洞遭积极利用,可实现远程命令执行

攻击者已开始利用 WordPress 中的 CVE-2026-87902 漏洞,将 PHP 文件写入磁盘,并在访问这些文件时执行 shell 命令;这发生在补丁发布数小时后。网站管理员应立即更新至 7.1.2 版本并检查日志。

CN
WordPress 中的 Click2Shell 漏洞可通过管理员访问链接远程执行 PHP

WordPress 中的 Click2Shell 漏洞可通过管理员访问链接远程执行 PHP

研究人员披露了 WordPress 核心中的一个 CSRF 漏洞详情。该漏洞无需攻击者拥有账户,即可迫使网站安装主题并运行 PHP 代码,前提是已登录的管理员访问特制链接。WordPress 已在 7.1.1 版本中修复该问题,而概念验证漏洞利用代码现已公开。

CN
Brevo供应链遭入侵,向客户网站注入ClickFix恶意软件

Brevo供应链遭入侵,向客户网站注入ClickFix恶意软件

Brevo确认,攻击者窃取了其Cloudflare账户的API密钥,并利用该密钥修改其网站内容及客户网站中嵌入的JavaScript文件,导致分发ClickFix页面和恶意软件。此次活动还向部分WordPress网站添加了持久化后门;公司表示,应用界面、客户数据和邮件投递基础设施未受影响。

CN
Admin Menu Editor Pro 插件分发网站遭入侵,向 1,500 个 WordPress 网站植入后门

Admin Menu Editor Pro 插件分发网站遭入侵,向 1,500 个 WordPress 网站植入后门

攻击者入侵 Admin Menu Editor Pro 开发者的网站后,分发了恶意插件版本,导致至少 1,500 个网站安装了隐藏用户账户和 WebShell。据信超过 230 名客户受到影响,另一个遭入侵的版本可能使受影响数量进一步增加。