WordPress网站安全漏洞 98%由外挂引发
据安全厂商Imperva在2018年展开的调查显示,尽管WordPress是骇客最常锁定的内容管理平台,但全球的WordPress网站漏洞,却有高达98%是由于外挂程序所引发,只有2%涉及WordPress核心。

在全球的网站中,有28%是以WordPress架设,如果按全球基于CMS的网站计算的话,WordPress的市占率更高达59%。
高市占率的平台自然成为骇客的头号攻击目标,与排名二、三的Joomla及Drupal相较,WordPress网站在去年出现542个安全漏洞,Joomla不到200个,Drupal则仅有100个。
而Imperva的研究则显示,WordPress网站的漏洞有高达98%源自于用来扩充网站功能的外挂程序。根据WordPress官网的统计,目前支持WordPress的外挂程序数量接近5.5万个,基于开源码的WordPress允许任何人打造及出版外挂程序,且仅使用最低的安全标准,造成漏洞频现。
比如近期线上客服程序WP Live Chat Support,就允许WordPress网站与造访者进行即时的线上交流,而且可在客户发出信息前就看到内容,还具备文件或视频分享功能,估计至少有6万个WordPress网站安装了WP Live Chat Support。
不过,先是Sucuri Firewall团队在4月底发现WP Live Chat Support含有常驻的跨站指令码漏洞。Alert Logic研究团队继之于5月初,揭露WP Live Chat Support团队在去年5月释出的8.0.11,理应完成CVE‐2018‐12426漏洞的修补,但并没有真正地解决问题,骇客依然能够上传恶意文件到用户电脑。
令人不解的是,WP Live Chat Support已在5月15日放出了最新的8.0.27以修补相关漏洞,但WordPress却在5月17日关闭了WP Live Chat Support的下载服务,且不管是WordPress或WP Live Chat Support团队,都未提出任何的说明。
不论如何,在使用开源的平台或外挂程序时,还是应该记得慎选风评良好的开发者。
标签 : wordpress插件 , 安全漏洞 , 资讯
本文版权归原作者所有,转载请注明原文来源出处, WordPress教程网 感谢您的支持!
本文链接: http://www.wpcn.net/374.html
- wp_list_comments()使用回调函数自定义评论…
- WordPress函数:comment_form() 让你的 Word…
- WordPress过滤器(Filters):apply_filters和…
- WordPress函数:comments_template(加载评…
- WordPress函数:comment_form( )个性化评论…
- 无处不在的WordPress的主循环
- WordPress 函数do_action()详解和应用举例
- WordPress函数:add_menu_page()后台添加顶…
- WordPress函数:add_theme_page()后台添加设…
- WordPress 函数:get_template_part()调用你…
- WordPress函数:load_theme_textdomain()(…
- WordPress 3D旋转彩色标签云
- WordPress文本小工具运行PHP
- WordPress无插件实现主题彩色标签云的N种方…
- WordPress函数:wp_tag_cloud(标签云)详解和…
- WordPress函数:register post type (自定义…
- WordPress使用register_post_type 函数创建…
- WordPress函数:add_meta_box(自定义添加Me…
- WordPress函数:get_permalink()获取文章页…
- WordPress使用query_posts()函数WP_Query类…
- WordPress调用置顶文章显示置顶数量的三种方…
- WordPress分类列表函数:wp_list_categories…
- WordPress友情链接函数wp_list_bookmarks使…
- WordPress判断文章分类函数in_category和is_…