Linux中國

每日安全資訊:因不滿支持論壇,安全人員連續公布三個 WordPress 插件漏洞

相關研究人員在公布這些漏洞時,提到他們只是為了抗議 WordPress 支持論壇版(WordPress Support Forum)的版主行為。只要版主停止不當行為,他們會立即終止對外揭露 0day 漏洞。

被揭露漏洞的 3 個 WordPress 插件分別是 Social Warfare、Yuzo Related Posts 和 Yellow Pencil Visual Theme Customizer。其中,Warfare 是個社交網站分享插件,有超過 6 萬個 WordPress 網站安裝了該插件。研究人員在 3 周前公布了 Social Warfare 的安全漏洞,插件開發人員即時將它修補了。

另外兩個插件就沒這麼幸運了。可用來自動找出相關文章的 Yuzo Related Posts 原本擁有 6 萬個安裝數量,可自定義主題的 Yellow Pencil Visual Theme Customizer 則有 3 萬個安裝數量,這兩個插件都都惹來了攻擊,目前已在 WordPress 插件商店下架,插件開發人員還建議用戶應儘快將所安裝的版本移除。

據了解,原本安全人員在公開漏洞前,會給開發者一定的緩衝時間。而這次漏洞曝光,研究人員故意不遵循責任揭露,直接對外公開這些 WordPress 插件漏洞。他們聲稱目的是為了抗議 WordPress 支持論壇版主的不當行為。這些版主明知有些熱門插件含有漏洞,卻未通知相關的開發人員。版主們甚至會聯手隱瞞插件的安全問題,為了推廣特定安全服務而阻攔用戶得到其它幫助。

這次漏洞接連曝光事件,看起來很像是 Plugin Vulnerabilities 平台與 WordPress 支持論壇之間的恩怨而引發的。前者不僅是為 WordPress 打造,定位更是專門對抗 WordPress 插件漏洞的服務。但不論如何,原本應該是維護 WordPress 安全的事件,目前卻已危及到了眾多 WordPress 網站的安全。

來源:開源中國

更多資訊

阿桑奇被捕後 厄瓜多政府和機構網站遭到 4000 萬次攻擊

由於厄瓜多現任總統莫雷諾撤回了外交庇護,維基解密創始人 朱利安·阿桑奇 Julian Assange 藏身厄瓜多駐英大使館將近7年之後被抓。在接受法新社採訪的時候, 厄瓜多資訊與通訊科技部副部長 Patricio Real 表示在阿桑奇遭到逮捕之後,已經受到了大規模針對該國的網路攻擊。

來源: cnBeta.COM

詳情: http://t.cn/EXYhKm8

本月補丁星期二活動已修復卡巴斯基發現的嚴重零日漏洞

在 4 月 9 日發布的補丁星期二活動日中,微軟修復了卡巴斯基發現的一個零日漏洞,如果被黑客控制可以獲得控制系統的完整許可權。該漏洞編號為 CVE-2019-0859,是已經被黑客利用的 Win32k 提權漏洞,微軟已經確認新舊 Windows 系統均受到影響。Windows 10十月更新(Version 1809)同樣受到影響。

來源: cnBeta.COM

詳情: http://t.cn/EXYhOFM

監控拍下歐洲犯罪分子用挖掘機盜取 ATM 機

原來為了現金,人們真的可以不顧一切、鋌而走險。4 月 15 日晚,北愛爾蘭再次發生一起開挖掘機砸搶 ATM 取款機的事件,從 3 月至今,這已經是第 9 起。鑿出 ATM 機後,犯罪分子用反鏟將其放到實現準備好的卡車上,然後逃離,將挖掘機丟棄在現場。當然,實際上,挖掘機也是偷來的。

來源: 快科技

詳情: http://t.cn/EXYhQDE

俄羅斯:9 個月內 FB 和 Twitter 必須遵守數據保護法

據路透社報道,俄羅斯通信監管機構「聯邦通信、信息技術與大眾傳媒監督局」局長 亞歷山大·扎羅夫 Alexander Zharov 今日稱,Twitter 和 Facebook 還有 9 個月的時間來遵守俄羅斯的數據保護法。

來源: 新浪科技

詳情: http://t.cn/EXYhBoV

(信息來源於網路,安華金和搜集整理)


本文轉載來自 Linux 中國: https://github.com/Linux-CN/archive

對這篇文章感覺如何?

太棒了
0
不錯
0
愛死了
0
不太好
0
感覺很糟
0
雨落清風。心向陽

    You may also like

    Leave a reply

    您的郵箱地址不會被公開。 必填項已用 * 標註

    這個站點使用 Akismet 來減少垃圾評論。了解你的評論數據如何被處理

    More in:Linux中國

    Linux中國

    捐贈 Let's Encrypt,共建安全的互聯網

    隨著 Mozilla、蘋果和谷歌對沃通和 StartCom 這兩家 CA 公司處罰落定,很多使用這兩家 CA 所簽發證書的網站紛紛尋求新的證書籤發商。有一個非盈利組織可以為大家提供了免費、可靠和安全的 SSL 證書服務,這就是 Let's Encrypt 項目。現在,它需要您的幫助
    Linux中國

    關於Linux防火牆iptables的面試問答

    Nishita Agarwal是Tecmint的用戶,她將分享關於她剛剛經歷的一家公司(印度的一家私人公司Pune)的面試經驗。在面試中她被問及許多不同的問題,但她是iptables方面的專家,因此她想分享這些關於iptables的問題和相應的答案給那些以後可能會進行相關面試的人。 所有的問題和相應的答案都基於Nishita Agarwal的記憶並經過了重寫。 嗨,朋友!我叫Nishita Agarwal。我已經取得了理學學士學位,我的專業集中在UNIX和它的變種(BSD,Linux)。它們一直深深的吸引著我。我在存儲方面有1年多的經驗。我正在尋求職業上的變化,並將供職於印度的P
    Linux中國

    Lets Encrypt 已被所有主流瀏覽器所信任

    旨在讓每個網站都能使用 HTTPS 加密的非贏利組織 Lets Encrypt 已經得了 IdenTrust的交叉簽名,這意味著其證書現在已經可以被所有主流的瀏覽器所信任。從這個裡程碑事件開始,訪問者訪問使用了Lets Encrypt 證書的網站不再需要特別配置就可以得到 HTTPS 安全保護了。 Lets Encrypt 的兩個中級證書 ...