公告:推痕网(www.tuihen.com)专业分类目录平台,收录各行业优秀网站,快审仅需20元/站,永久收录!合作QQ:160-204-68

快速审核,网站广告合作请联系我们
  • 网站:36829
  • 待审:6523
  • 文章:17320
  • 会员:6450

相信前段时间的新闻很多人都没有忘记,基于WordPress的购物网站受到黑客组织的攻击,该组织借助跨站点脚本(XSS),滥用购物车插件中的漏洞来植入后门并接管那些易受攻击的购物网站。

购物网站被黑!WordPress漏洞是主因。

根据Wordfence(WordPress网站防火墙插件)开发公司Defiant的说法,攻击目前还在进行中。从官方WordPress插件存储库中可以发现,黑客组织的攻击目标是使用“Abandoned Cart Lite for WooCommerce”插件的WordPress网站,这是一个安装在2万多个WordPress网站上的插件。


购物网站被黑!WordPress漏洞是主因。

这种攻击方式实际上是比较罕见的,谁能想到一个普通且通常无害的跨站点脚本(XSS)漏洞实际上可能导致严重的攻击,而在此前,XSS漏洞很少被攻击者利用。攻击者结合了插件和漏洞的操作模式,展开了“完美”的攻击。

该插件顾名思义,允许网站管理员查看废弃购物车——用户在突然离开网站之前添加到购物车中的产品。网站管理员使用此插件来统计潜在的热门商品列表。这些废弃购物车列表只能在WordPress网站后台访问,通常只能由具有高权限帐户的管理员或其他用户访问。

黑客如何利用这个漏洞。

根据Defiant公司安全研究员Mikey Veenstra 的报告,黑客正在对WordPress上基于WooCommerce的购物商店进行自动化操作,以生成包含混淆名称产品的购物车。

他们在购物车的某个字段中添加漏洞利用代码,然后离开该网站,这一操作可确保漏洞利用代码存储在商店的数据库中。当管理员访问商店的后端以查看被放弃的购物车列表时,只要加载了特定的后端页面,就会立刻执行黑客的漏洞利用代码。

Veenstra表示,在过去的几周里,Wordfence已经检测到了几次使用这种技术的攻击尝试。该公司发现的攻击使用了从bit.ly链接(解析为 hXXps://cdn-bigcommerce[.]com/visionstat.js)加载JavaScript文件的漏洞利用代码,此代码试图在运行易受攻击插件的网站上植入两个不同的后门。

第一个后门是黑客在网站上创建一个新的管理员帐户。这个新的管理员账户名为woouser,以woouser401a@mailinator.com电子邮件地址注册,密码是K1YPRka7b0av1B。

购物网站被黑!WordPress漏洞是主因。


第二个后门更加狡猾,是一种很少见的策略。恶意代码列出了网站的所有插件,并查找网站管理员禁用的第一个插件。黑客不会重新启用它,而是用恶意脚本替换其主文件的内容,该脚本可作为未来访问的后门。该插件将保持禁用状态,但由于其文件仍在磁盘上且可通过Web请求访问,因此黑客可以向该第二个后门发送恶意指令,以防网站管理员删除第一个后门创建的woouse帐户。

用于此攻击活动的bit.ly链接已被访问超过5200次,这表明受感染网站的数量可能达到数千个之多。即便如此,5200这个数字也并不完全准确,Veenstra解释道:“Bit.ly统计数据可能不够精确,因为如果XSS有效载荷停留在废弃购物车中且管理员经常访问,那么一个受感染的网站可以多次获取该链接。”

除此之外,还有很多已成功部署的XSS漏洞正在等待管理员首次打开该页面,这表明许多网站可能已经遭到攻击,至少还没有部署好后门——bit.ly链接尚未加载。令人费解的是,Veenstra和Defiant的其他研究人员目前还无法确定黑客入侵这些WordPress购物网站的攻击目的。但他们推测,黑客可能会利用这些网站分发SEO垃圾邮件,或是部署卡片信息收集器。

最后,研究人员建议使用该插件的WordPress购物网站管理员应更新其网站并查看管理员帐户列表中是否存在可疑条目。除了woouser账户,黑客也可能使用其他名称。

    关键词: 连体双胞胎 世上最年长连体双胞胎 快速审核文章 织梦一键审核
    精彩推荐

    苹果曝出严重安全漏洞 官方呼吁用户尽快下载最新更新

    时间:2022-08-20

    苹果曝出严重安全漏洞 官方呼吁用户尽快下载最新更新!当地时间8月19日(周五),苹果公司(Apple)呼吁用户立刻下载最新更新。就在两天前,该公司报告了一个重大的安全漏洞...

    网站被黑,导致拼多多出现超级大Bug!

    时间:2019-09-19

    不知道各位还记不得,前几个月拼多多出现了一个超级大Bug的事件,用户可以领取100元无门槛券,注意是领取,不是抢购。专职羊毛党发现了这个大Bug,半夜打电话喊人薅羊毛!...

    某网游被劫持导致其他50多个网站遭劫持!

    时间:2019-09-19

    就在前段时间,腾讯御见威胁情报中心监测发现,某款网页游戏微端被不法分子恶意植入病毒,病毒通过游戏安装入侵用户电脑,执行锁主页、劫持用户浏览器,甚至打劫电商网站购...

    未履行网络安全保护,导致自身网站被黑!获罚!

    时间:2019-09-19

    对于网站安全类信息经常关注的朋友们对网站被黑的信息应该听说的很多了,但是医院网站被黑的情况好像还比较少吧。 岳阳网警获悉,市区某医疗美容医院门户网站遭到黑客入侵...

    CNNIC回应.CN域名遭攻击:系商业利益导致 属刑事犯罪

    时间:2013-09-11

    9日,中国互联网络信息中心(CNNIC)正式就.CN域名遭遇攻击事件进行了回应。 此前的8月25日,国家域名解析节点受到拒绝服务攻击,影响了以.CN为根域名的部分网站的正常访问。...

    乐视贾跃亭公开信为何刺痛了一大波传统旧势力

    时间:2016-04-13

    10日上午,贾跃亭在微博上发表了一篇题为《从博傻到硬件免费,414约你进入生态消费时代》的公开信,为即将到来的4月14日硬件免费日造势的同时,也宣告了同依靠硬件盈利的传...

    站长爆料:不接电话会让你的备案号注销

    时间:2013-11-25

    站长白云昨天接到通管局的备案信息复查的电话,后收到备案信息复查提示称:若电话号码空号,或者无人接听的情况会被当做不准确的备案信息,若接到电话请务必配合核验工作,...

    快审网站推荐
    随机网站推荐

    长春概念网2017.03.05

    长春概念网络科技有限公司,www.gainon.cn,概念(易63)网络成立于2...

    北京市地质2017.04.08

    北京市地质工程勘察院是原国家地矿部为解决首都供水问题而组建的...

    青岛颐丰园2017.03.05

    青岛颐丰园园林工程有限公司,www.qdhfw.com,青岛颐丰园园林工程...