WordPress 漏洞报告:2021 年 11 月,第 2 部分

已发表: 2021-11-10

易受攻击的插件和主题是 WordPress 网站被黑客入侵的第一大原因。 由 WPScan 提供支持的每周 WordPress 漏洞报告涵盖最近的 WordPress 插件、主题和核心漏洞,以及如果您在网站上运行易受攻击的插件或主题之一该怎么办。

每个漏洞的严重性等级为“”、 “中” 、“”或“严重” 。 负责任地披露和报告漏洞是保持 WordPress 社区安全的一个组成部分。

请与您的朋友分享这篇文章,以帮助宣传并让每个人都更安全地使用 WordPress。

希望每周将此报告发送到您的收件箱吗?
订阅每周电子邮件

WordPress 核心漏洞

WordPress 核心的最新版本是 5.8.1。 作为最佳实践,请始终确保运行最新版本的 WordPress 核心!

WordPress 插件漏洞

在本节中,已经披露了最新的 WordPress 插件漏洞。 每个插件列表都包括漏洞类型、补丁版本号和严重等级。

1. 竞赛画廊

插件:竞赛画廊
漏洞:订阅者+电子邮件地址泄露
补丁版本:13.1.0.7
严重性评分

该漏洞已修复,因此您应该更新到版本 13.1.0.7。

插件:竞赛画廊
漏洞:缺少对未经身份验证的 SQL 注入/电子邮件地址泄露的访问控制
补丁版本:13.1.0.6
严重性评分

该漏洞已修复,因此您应该更新到版本 13.1.0.6。

2.检查和记录电子邮件

插件:检查和记录电子邮件
漏洞:反射跨站脚本
补丁版本:1.0.4
严重性评分

该漏洞已修补,因此您应该更新到版本 1.0.4。

3. BSK PDF 管理器

插件: BSK PDF 管理器
漏洞:Admin+ SQL 注入
补丁版本:3.1.2
严重性评分

该漏洞已修补,因此您应该更新到版本 3.1.2。

4.时尚的成本计算器

插件:时尚成本计算器
漏洞:订阅者+对存储的 XSS 的未经授权的 AJAX 调用
补丁版本:7.0.4
严重性评分

该漏洞已修复,因此您应该更新到版本 7.0.4。

5.商店页面WP

插件:商店页面 WP
漏洞:管理员+存储的跨站点脚本
补丁版本:1.2.8
严重性评分

该漏洞已修补,因此您应该更新到版本 1.2.8。

6. Ibtana – 电子商务产品插件

插件: Ibtana – 电子商务产品插件
漏洞:反射跨站脚本
补丁版本:0.2.4
严重性评分

该漏洞已修复,因此您应该更新到版本 0.2.4。

7. WP RSS 聚合器

插件: WP RSS 聚合器
漏洞:管理员+存储的跨站点脚本
补丁版本:4.19.2
严重性评分

该漏洞已修复,因此您应该更新到版本 4.19.2。

8. 生成块

插件: GenerateBlocks
漏洞:贡献者+存储的跨站点脚本
补丁版本:1.4.0
严重性评分

该漏洞已修复,因此您应该更新到版本 1.4.0。

9. 下载前发送电子邮件

插件:下载前发送电子邮件
漏洞:Admin+ SQL 注入
补丁版本:6.8
严重性评分

该漏洞已修复,因此您应该更新到版本 6.8。

10. 我的信用

插件: myCred
漏洞:订阅者+ SQL 注入
补丁版本:2.3
严重性评分

该漏洞已修补,因此您应该更新到版本 2.3。

11. 谷歌地图简单

插件:谷歌地图简单
漏洞:管理员+存储的跨站点脚本
补丁版本:1.10.1
严重性评分

该漏洞已修复,因此您应该更新到版本 1.10.1。

12. 我的日历

插件:我的日历
漏洞:订阅者+反射跨站脚本
补丁版本:3.2.18
严重性评分

该漏洞已修复,因此您应该更新到版本 3.2.18。

13. ARForms 表单生成器

插件: ARForms 表单生成器
漏洞:管理员+存储的跨站点脚本
补丁版本:1.5
严重性评分

该漏洞已修补,因此您应该更新到版本 1.5。

14. WP DSGVO 工具

插件: WP DSGVO 工具
漏洞:未经身份验证的任意帖子删除
补丁版本:3.1.24
严重性评分

该漏洞已修补,因此您应该更新到版本 3.1.24。

15. WP全部导入

插件: WP全部导入
漏洞:管理员+存储的跨站点脚本
补丁版本:3.6.3
严重性评分

该漏洞已修复,因此您应该更新到版本 3.6.3。

16. WPS隐藏登录

插件: WPS 隐藏登录
漏洞:使用Referer-Header的保护绕过
补丁版本:1.9.1
严重性评分

该漏洞已修复,因此您应该更新到版本 1.9.1。

17. WP谷歌字体

插件: WP 谷歌字体
漏洞:反射跨站脚本
补丁版本:3.1.5
严重性评分

该漏洞已修复,因此您应该更新到版本 3.1.5。

18. WooCommerce 的活动经理

插件: WooCommerce 的事件管理器
漏洞:未经身份验证的任意 Elementor 模板导入
补丁版本:3.5.3
严重性评分

该漏洞已修复,因此您应该更新到版本 3.5.3。

插件: WooCommerce 的事件管理器
漏洞:未经身份验证的任意选项重置
补丁版本:3.5.3
严重性评分

该漏洞已修复,因此您应该更新到版本 3.5.3。

19.AutomatorWP

插件: AutomatorWP
漏洞:缺少授权和权限提升
补丁版本:1.7.6
严重性评分

该漏洞已修复,因此您应该更新到版本 1.7.6。

20.徽标滑块和展示柜

插件:徽标滑块和展示柜
漏洞:编辑器插件的设置更新
补丁版本:1.3.37
严重性评分

该漏洞已修复,因此您应该更新到版本 1.3.37。

21. 时尚的价目表

插件:时尚价目表
漏洞:未经身份验证的任意图像上传
补丁版本:6.9.0
严重性评分

该漏洞已修补,因此您应该更新到版本 6.9.0。

插件:时尚价目表
漏洞:订阅者+任意图片上传
补丁版本:6.9.1
严重性评分

该漏洞已修复,因此您应该更新到版本 6.9.1。

22. WP调试

插件: WP调试
漏洞:未经身份验证的插件设置更新
补丁版本:2.11.0
严重性评分

该漏洞已修复,因此您应该更新到版本 2.11.0。

23. 酒店列表

插件:酒店列表
漏洞:经过身份验证的存储跨站点脚本
补丁版本:1.3.3
严重性评分

该漏洞已修复,因此您应该更新到版本 1.3.3。

24. 电子邮件追踪器

插件:电子邮件跟踪器
漏洞:反射跨站脚本
补丁版本:5.2.6
严重性评分

该漏洞已修复,因此您应该更新到版本 5.2.6。

25. Supsystic 的联系表

插件: Supsystic 的联系表
漏洞:管理员+存储的跨站点脚本
补丁版本:1.7.20
严重性评分

该漏洞已修复,因此您应该更新到版本 1.7.20。

26. MotoPress 的餐厅菜单

插件: MotoPress 的餐厅菜单
漏洞:管理员+存储的跨站点脚本
补丁版本:2.4.2
严重性评分

该漏洞已修补,因此您应该更新到版本 2.4.2。

27. 搜索引擎优化重定向

插件: SEO重定向
漏洞:订阅者+ SQL 注入
补丁版本:8.2
严重性评分

该漏洞已修复,因此您应该更新到版本 8.2。

28. 导师 LMS

插件: Tutor LMS
漏洞:反射跨站脚本
补丁版本:1.9.11
严重性评分

该漏洞已修复,因此您应该更新到版本 1.9.11。

29.忍者形态

插件:忍者表格
漏洞:Admin+ SQL 注入
补丁版本:3.6.4
严重性评分

该漏洞已修复,因此您应该更新到版本 3.6.4。

30. 活动日历的注册

插件:活动日历的注册
漏洞:反射跨站脚本
补丁版本:2.7.5
严重性评分

该漏洞已修复,因此您应该更新到版本 2.7.5。

如何保护您的 WordPress 网站免受易受攻击的插件和主题的影响

从这份报告中可以看出,每周都会披露大量新的 WordPress 插件和主题漏洞。 我们知道很难掌握每个报告的漏洞披露,因此 iThemes Security Pro 插件可以轻松确保您的网站没有运行具有已知漏洞的主题、插件或 WordPress 核心版本。

1. 安装 iThemes Security Pro 插件

iThemes Security Pro 插件可强化您的 WordPress 网站,使其免受网站被黑客入侵的最常见方式。 通过 30 多种方法在一个易于使用的插件中保护您的网站。

2.启用站点扫描以检查已知漏洞

iThemes Security Pro 中的版本管理功能与站点扫描集成以保护您的站点。 易受攻击的主题、插件和 WordPress 核心版本将自动为您更新。

3. 监控文件更改

快速发现安全漏洞的关键是监控您网站上的文件更改。 iThemes Security Pro 中的文件更改检测功能将扫描您网站的文件,并在您的网站发生更改时提醒您。

获取具有 24/7 网站监控的 iThemes Security Pro

iThemes Security Pro 是我们的 WordPress 安全插件,提供 50 多种方法来保护您的网站免受常见 WordPress 安全漏洞的侵害。 借助 WordPress、双重身份验证、暴力破解保护、强密码强制执行等功能,您可以为您的网站添加额外的安全层。

  • 插件和主题漏洞的站点扫描程序
  • 文件更改检测
  • 实时网站安全仪表板
  • WordPress 安全日志
  • 受信任的设备
  • 重新验证码
  • 蛮力保护
  • 两因素身份验证
  • 魔术登录链接
  • 权限提升
  • 泄露密码检查和拒绝

获取 iThemes 安全专业版