品牌网

WordPress 4.7.5正式发布 修复六大漏洞

漏洞 版本 安全漏洞
导读:WordPress是一种使用PHP语言开发的博客平台,用户可以在支持PHP和MySQL数据库的服务器上架设属于自己的网站,也可以把WordPress当作一个内容管理系统(CMS)来使用。昨天,WordPress开发团队发布了WordPress4.7.5版本,修复了6个安全问题。所有使用WordPress4.7版本的网站,将会自动升级到该版本。低于WordPress4.7版本的用户

WordPress是一种使用PHP语言开发的博客平台,用户可以在支持PHP和MySQL数据库的服务器上架设属于自己的网站,也可以把WordPress当作一个内容管理系统(CMS)来使用。

昨天,WordPress开发团队发布了WordPress 4.7.5版本,修复了6个安全问题。所有使用WordPress 4.7版本的网站,将会自动升级到该版本。低于WordPress 4.7版本的用户,请手动升级到该坂本。

WordPress 4.7.5修复漏洞如下:

— HTTP 类中存在的重定向验证不足(Insufficient redirect validation in the HTTP class );

— XML-RPC 接口对文章元数据的不当处理(Improper handling of post meta data values in the XML-RPC API);

— XML-RPC 接口对文章元数据缺少检测能力(Lack of capability checks for post meta data in the XML-RPC API);

— 在文件系统信任凭据对话框中发现跨站点请求伪造漏洞(CRSF)(A Cross Site Request Forgery (CRSF) vulnerability was discovered in the filesystem credentials dialog);

— 试图上传超大文件时发现跨站点脚本(XSS)漏洞(A cross-site scripting (XSS) vulnerability was discovered when attempting to upload very large files);

— 主题自定义面板发现跨站点脚本(XSS)漏洞(A cross-site scripting (XSS) vulnerability was discovered related to the Customizer)。

据了解,WordPress团队在HackerOne网站上开通了自己的官方账户,并鼓励用户通过该网站负责任地报告WordPress安全漏洞,以加快对安全漏洞的处理进程。同时,WordPress团队启用赏金计划,汇报这些报告安全漏洞的用户,赏金范围在150 ~ 1337美元之间。

WordPress安全团队的负责人Aaron Campbell称,该团队在启动了bug赏金计划之后,安全漏洞报告数量达到了一个峰值。如果今后用户报告WordPress安全漏洞仍然非常频繁的话,WordPress团队将会加快安全升级版本的发布频率。在比特率勒索病毒爆发之后,WordPress团队对于网站安全的问题愈加重视。

需要提醒的是,已经安装了WordPress 4.7版本的用户,只要你没有手动关闭自动更新功能,你的网站都会自动升级到4.7.5 版本。如果你还在使用WordPress 4.7之前的版本,请务必手动更新到此比较新版本。

尚未安装WordPress的新用户,可以点击这里下载WordPress比较新版本。

WordPress 4.7.5正式发布 修复六大漏洞1

展开全文
相关资讯
Chrome新安全漏洞曝光 Android设备无一幸免

Chrome新安全漏洞曝光 Android设备无一幸免

谷歌的Chrome浏览器日前被发现存在一个危险程度较高的安全漏洞,如果用户浏览受感染的网站,即便是最新版本的Android设备也无法幸免。据悉,这个漏洞是在PacSec的MobilePwn2Own大会上被公布的。它的特别之处在于攻击仅利用了单独一个漏洞,而非一般情况下的一系列彼此相连的漏洞。尽管安全专家并未在大会上公布该漏洞的具体工作方式,但还是透露了该漏洞存在于JavaScript
2015-11-14
2015年软件安全漏洞排行 苹果独占两席

2015年软件安全漏洞排行 苹果独占两席

2015年可谓是网络安全事件频发的一年,而CVEDetails安全漏洞数据库日前就公布了这一年里安全漏洞最多的软件产品名单,排在前五位的分别是:MacOSX、iOS、Flash、AdobeAir和AirSDK。据悉,MacOSX在2015年一共被发现存在384个漏洞,iOS为375个。而谷歌的Android系统为130个,Windows约有150个。而在2014年
2016-01-03
安全专家曝光:苹果App Store和iTunes有安全漏洞

安全专家曝光:苹果App Store和iTunes有安全漏洞

比较近安全专家在苹果公司的AppStore和iTunes发票系统中发现了一个重大漏洞。攻击者利用该漏洞可以劫持会话,恶意操控发票。VulnerabilityLab的安全研究员BenjaminKunzMejri本周公布其发现的这个漏洞。该重大的注入缺陷是应用程序端输入验证web漏洞。该安全研究员在公告中表示,通过这个漏洞远程攻击者可以向存在缺陷的内容功能和服务模块中注入恶意脚本代码。
2015-07-29
英特尔回应芯片漏洞:全行业不止英特尔 正与供应商商讨解决方法

英特尔回应芯片漏洞:全行业不止英特尔 正与供应商商讨解决方法

昨日,英特尔针对其CPU中存在设计缺陷和安全漏洞一事发表官方声明,其中提到媒体针对此事的报道并不准确,其正与AMD及软件厂商合作解决此问题。同时也表示其他公司的芯片也存在相同问题。
2018-01-05
ios再现安全漏洞,iphone你还敢用吗?

ios再现安全漏洞,iphone你还敢用吗?

今年年初,iOS系统被曝存在漏洞,将iOS设备系统时间调至1970.1.1会让设备变砖,上月底苹果在更新iOS9.3正式版系统时称目前已修复这一bug。这事才结束没多久,ios再现漏洞。据外媒报道,两位安全研究员发现了1970的“变种”bug,只要iOS设备连接上了一个特定的Wi-Fi热点,设备就可能会变砖。
2016-04-14
消灭Andriod漏洞 谷歌悬赏38000万奖金

消灭Andriod漏洞 谷歌悬赏38000万奖金

谷歌今日在伦敦举行的“黑帽移动安全峰会”上宣布,近日会推出一项Andriod安全漏洞悬赏计划,计划拿出38000万美元奖励开发者。
2015-06-17
谷歌眼镜存在安全漏洞 黑客可执行恶意代码

谷歌眼镜存在安全漏洞 黑客可执行恶意代码

美国科技博客AndroidAuthority报道,经测试证明,Android系统中的一个安全漏洞在谷歌眼镜上同样可用,黑客可以利用该漏洞执行恶意代...
2014-02-11
苹果修复3年前发现的漏洞

苹果修复3年前发现的漏洞

苹果近期修复了iOS系统的一个关键漏洞。利用这一漏洞,黑客可以获得网站的无加密身份认证Cookie的读写权限,从而冒充终端用户的身份。本周二,苹果在发布的iOS9.2.1版本中修复了这一漏洞。这距离漏洞的发现和报告已有3年时间。这一漏洞也被称作“强制门户”漏洞,最初由互联网安全公司Skycure的艾迪·沙拉巴尼(AdiSharabani)和亚尔·艾米特(YairAmit)发现,并
2016-01-22
安卓被曝寄生兽漏洞 超千万APP受影响

安卓被曝寄生兽漏洞 超千万APP受影响

昨天记者了解到,360手机安全研究团队vulpeckerteam提交了其发现的安卓APP新型通用安全漏洞“寄生兽”,市面上超过千万个安卓的APP都可能存在这一漏洞。360公司安全工程师宋申雷介绍,这一严重的安全漏洞是由两方面原因造成的:一方面,安卓系统本身就存在没有对缓存进行强校验的缺陷;另一方面,在这个缺陷的基础上,各企业推出的APP都存在涉及缓存信息安全的漏洞。利用该漏洞,攻击者可以
2015-07-03

微软越来越慢了:花了6个月才修复Office严重漏洞

这一漏洞存在于Office的每个版本。微软于4月11日发布了这一漏洞的补丁,而这花了整整6个月时间。Optiv的信息安全顾问瑞安·汉森(RyanHanson)首先向微软报告了漏洞。当时还没有任何黑客使用该漏洞。微软表示,漏洞的修复有些复杂,而该公司无法在不引起黑客注意的情况下提示用户。微软在公告中表示:“许多因素都影响了漏洞修复时间,每个漏洞都存在独特的挑战。最终,开发安全补
2017-04-28