WordPress 是最流行的开源内容管理系统(CMS)之一,为数百万网站提供支持——从个人博客到成熟的电子商务平台。然而,在 2024年11月,Really Simple Security 插件(一款被数百万用户广泛使用的安全工具)中发现了一个严重的安全漏洞。
该漏洞编号为 CVE-2024-10924,可使攻击者绕过身份验证,未经授权访问用户账户——包括具有管理员权限的账户。在某些情况下,甚至可能导致权限提升,使攻击者完全控制服务器和网络。
利用此漏洞的攻击者可以: ✅ 无需有效凭据以管理员身份登录 ✅ 修改或删除网站内容 ✅ 注入恶意脚本 ✅ 安装后门以实现持续访问 ✅ 提升权限以控制整个服务器
该漏洞源于插件中有缺陷的身份验证机制,允许攻击者绕过登录安全检查。一旦攻击者获得管理员访问权限,他们就可以利用 WordPress 或其他服务器漏洞提升权限并完全控制。
如果你正在使用 Really Simple Security 插件,请立即采取行动:
此漏洞严正提醒我们:没有安全插件是万无一失的。始终保持插件更新,遵循最佳安全实践,并及时了解新兴威胁。如果你管理 WordPress 站点,保护管理面板应该是首要任务!🔒
👨💻 发现者: István Márton (Wordfence)
📜 CVE 编号: CVE-2024-10924
📅 报告时间: 2024年11月
📢 保持安全,保持更新!