亚汇网参考通报获悉,该漏洞源于W3TotalCache在处理缓存文件路径时存在缺陷,没有将文件路径限制在指定目录范围内,导致攻击者可以将文件写入服务器上的任意现有目录,包括网站根目录之外的位置。这意味着攻击者可能借助漏洞修改服务器上的其他文件,进一步扩大攻击影响范围。如果网站运行在Apache服务器上,该漏洞还可能被用于覆盖.htaccess配置文件,导致网站无法正常运行。同时,攻击者还可以通过修改或删除其中的安全防护规则,为后续攻击进一步打开缺口。WPScan发现漏洞后已通报插件开发商BoldGrid,并宣布将于9月17日公开PoC漏洞验证。目前开发商BoldGrid已发布修复漏洞的2.10.5版本,使用W3TotalCache2.10.4及更早版本的WordPress网站管理员应尽快升级至2.10.5版本,以避免被黑客乘虚而入。
免责声明:本文章仅代表作者个人观点,不代表亚汇网立场,亚汇网仅提供信息展示平台。
更多行情分析及广告投放合作加微信: hollowandy