BdThemes 供应链攻击通过投毒 JSON 创建恶意 WordPress 管理员

BdThemes 供应链攻击通过投毒 JSON 创建恶意 WordPress 管理员

网络安全研究人员披露了影响 WordPress 插件厂商 BdThemes 的供应链攻击事件。该攻击并未修改 WordPress.org 官方仓库中的源代码,而是通过投毒管理促销横幅组件(Biggopti)所拉取的远程静态 JSON 数据流,利用 Sigmative API 中 “display_id” 参数的跨站脚本(XSS)漏洞(CVSS 评分 5.4),在管理员每次访问 wp-admin 页面时静默执行恶意脚本,创建恶意管理员账户并上传 Web Shell 插件。

Read More
⚡ 周回顾:WordPress 远程代码执行、SonicWall 零日漏洞、AI 服务攻击、SharePoint 零日漏洞等

⚡ 周回顾:WordPress 远程代码执行、SonicWall 零日漏洞、AI 服务攻击、SharePoint 零日漏洞等

单个请求不应能做这么多事。但本周,小的输入导致了代码执行、内存丢失、密钥被盗以及安全工具被禁用。攻击路径通常很简单:暴露的系统、薄弱的安全检查、过时的驱动、伪造的提示,以及被用于投递恶意软件的公开代码。部分漏洞是新出现的,另一些则在防御者来得及修补之前就已被利用。

Read More
新 wp2shell WordPress 核心漏洞允许未认证攻击者执行代码

新 wp2shell WordPress 核心漏洞允许未认证攻击者执行代码

2026 年 7 月 18 日更新:两个漏洞现已分配 CVE 编号,完整利用机制已经公开,相关持续对象缓存的条件也被披露,且一个可运行的概念验证代码已公开发布。WordPress 核心中存在一处无需登录的 HTTP 请求即可执行代码的漏洞,影响所有 6.9 与 7.0 版本,直至官方发布 6.9.5 与 7.0.2 修复版本并启用自动强制更新。

Read More