1 月 23 日消息,科技媒體 bleepingcomputer 昨日(1 月 22 日)發布博文,報道稱 WordPress 主題 RealHome 和插件 Easy Real Estate 存在嚴重安全漏洞,未經身份驗證的用戶可利用漏洞獲取管理員權限,數萬網站面臨風險。
令人擔憂的是,漏洞發現者 Patchstack 自 2024 年 9 月以來多次聯系供應商 InspiryThemes,但未得到任何回應,漏洞至今未修復。IT之家簡要介紹下兩個漏洞如下:
RealHome 主題漏洞 (CVE-2024-32444,CVSS 評分:9.8):
該主題存在漏洞,通過 inspiry_ajax_register 函數注冊新賬戶,但未進行正確的授權檢查和隨機數驗證。
攻擊者可在注冊請求中將自身角色指定為“管理員”,繞過安全檢查,進而完全控制 WordPress 網站,進行內容篡改、植入腳本、訪問用戶敏感數據等操作。
據 Envato Market 數據顯示,RealHome 主題已應用于 32600 個網站。
Easy Real Estate 插件漏洞 (CVE-2024-32555,CVSS 評分:9.8):
該插件的社交登錄功能存在缺陷,允許用戶僅憑郵箱地址登錄,而無需驗證郵箱地址的真實所有者。攻擊者只需知道管理員的郵箱地址,即可無需密碼登錄并獲得管理員權限,其后果與 CVE-2024-32444 類似。
由于 InspiryThemes 尚未發布補丁,強烈建議使用 RealHome 主題或 Easy Real Estate 插件的網站所有者和管理員立即禁用它們。鑒于漏洞信息已公開,攻擊者很可能正在積極掃描易受攻擊的網站,因此迅速采取緩解措施至關重要。
文章內容僅供閱讀,不構成投資建議,請謹慎對待。投資者據此操作,風險自擔。
海報生成中...
海藝AI的模型系統在國際市場上廣受好評,目前站內累計模型數超過80萬個,涵蓋寫實、二次元、插畫、設計、攝影、風格化圖像等多類型應用場景,基本覆蓋所有主流創作風格。
IDC今日發布的《全球智能家居清潔機器人設備市場季度跟蹤報告,2025年第二季度》顯示,上半年全球智能家居清潔機器人市場出貨1,2萬臺,同比增長33%,顯示出品類強勁的市場需求。