安全与更新
新型Linux恶意软件利用WordPress网站上30多个插件的后门漏洞
一种新型Linux恶意软件的出现,让网站管理员和站长深感担忧。这款身份不明的恶意代码利用30多个插件,获取WordPress网站的后门访问权限。网络安全专家表示,黑客可能利用此漏洞进行从数据窃取、数据篡改到分布式拒绝服务(DDoS)攻击等各种恶意活动。
该恶意软件具备复杂的规避能力,足以绕过大多数反恶意软件解决方案。它主要针对运行存在漏洞插件或未安装最新补丁的WordPress网站。这一身份不明的漏洞利用程序还会扫描配置错误、身份验证页面暴露在外的WordPress网站,并对其发起暴力破解攻击以侵入系统。一旦得手,它便会设置后门访问权限,供远程攻击者随时利用。
受攻击的插件和主题如下:
- WP Live Chat Support Plugin
- WP GDPR Compliance Plugin
- WordPress – Yuzo Related Posts
- Yellow Pencil Visual Theme Customizer Plugin
- Hybrid
- Easysmtp
- WP GDPR Compliance Plugin
- Newspaper Theme on WordPress Access Control (CVE-2016-10972)
- Thim Core
- Faceboor Live Chat by Zotabox
- Google Code Inserter
- Total Donations Plugin
- Post Custom Templates Lite
- WP Quick Booking Manager
- Coming Soon Page and Maintenance Mode
- Faceboor Live Chat by Zotabox
- Blog Designer WordPress Plugin
- WordPress Ultimate FAQ (CVE-2019-17232 and CVE-2019-17233)
- WP-Matomo Integration (WP-Piwik)
- WordPress ND Shortcodes For Visual Composer
- WP Live Chat
- Coming Soon Page and Maintenance Mode
假设目标网站运行着上述任一插件的过时且存在漏洞的版本,该恶意软件就会自动从其命令与控制(C2)服务器获取恶意JavaScript代码,并将该脚本注入网站中。
受感染的页面会充当重定向器,将访问者导向攻击者指定的位置,因此这种手法在废弃已久、无人打理的网站上效果最佳。
这些重定向可用于钓鱼攻击、恶意软件传播以及恶意广告活动,从而帮助其规避检测和拦截。也就是说,这套自动注入工具的操盘者很可能正将其服务出售给其他网络犯罪分子。
该恶意载荷的更新版本还针对以下WordPress插件:
- Brizy WordPress Plugin
- FV Flowplayer Video Player
- WooCommerce
- WordPress Coming Soon Page
- WordPress theme OneTone
- Simple Fields WordPress Plugin
- FV Flowplayer Video Player
- WordPress Delucks SEO plugin
- Poll, Survey, Form & Quiz Maker by OpinionStage
- Social Metrics Tracker
- Rich Reviews plugin
- WPeMatico RSS Feed Fetcher
- Rich Reviews plugin
要防御这一威胁,WordPress网站管理员需要将网站上运行的主题和插件更新到最新可用版本,并将不再维护的插件替换为有持续支持的替代方案。
使用高强度密码并启用双重身份验证机制,能够有效防范暴力破解攻击。