tencent cloud

Web 应用防火墙

动态与公告
产品动态
产品公告
安全公告
新手指引
产品简介
产品概述
产品分类
产品优势
应用场景
套餐与版本说明
支持地域
基本概念
购买指南
计费概述
购买方式
升级方式
续费说明
欠费说明
退费说明
快速入门
入门概述
新手常见问题
操作指南
概览
接入管理
安全运营
防护策略
服务设置
实践教程
WAF 等保测评解读
BOT管理相关
API 安全相关
接入相关
防护与配置相关
API 文档
History
Introduction
API Category
Making API Requests
Asset Management APIs
Billing APIs
Protection Settings APIs
Other APIs
IP Management APIs
Integration APIs
Log Service APIs
Security Overview APIs
Rule Engine APIs
Data Types
Error Codes
常见问题
产品咨询相关
接入相关
使用相关
权限相关
沙箱隔离状态
服务等级协议
WAF 策略
隐私协议
数据处理和安全协议
联系我们
词汇表
文档Web 应用防火墙动态与公告安全公告WordPress File Manager 存在任意代码执行漏洞公告

WordPress File Manager 存在任意代码执行漏洞公告

PDF
聚焦模式
字号
最后更新时间: 2022-06-23 11:14:27
2020年9月6日,腾讯安全团队检测到 WordPress 插件 File Manager 存在任意代码执行漏洞,攻击者利用该漏洞可以在含有 File Manager 的 WordPress 网站中上传木马、执行任意命令和恶意脚本。
腾讯安全已捕获在野利用(现网利用),目前腾讯云 Web 应用防火墙已支持防御。

漏洞详情

腾讯安全团队检测到 WordPress 插件 File Manager 被曝存在任意代码执行漏洞,攻击者利用该漏洞可以在含有 File Manager 的 WordPress 网站中上传木马、执行任意命令和恶意脚本。在 wordpress.org 的插件库中, File Manager 在2020年9月1日之前提供的 v6.8 版本为受影响版本,可以被攻击者用于破坏网站。
默认情况下,无需认证可以直接打开文件 lib/php/*.php ,并且该文件加载 lib/php/*.php,该文件读取 POST/GET 变量,并允许执行一些内部功能,例如上传文件等,由于允许使用 PHP 代码,因此会导致未经身份验证的任意文件上传和远程代码执行。

影响版本

WordPress File Manager < 6.9

修复建议

官方发布升级插件修复该漏洞,腾讯安全建议您:
更新 WordPress File Manager 版本至6.9及以上。
推荐采取腾讯云 Web 应用防火墙检测并拦截此次攻击。

参考信息

帮助和支持

本页内容是否解决了您的问题?

填写满意度调查问卷,共创更好文档体验。

文档反馈