Goby 漏洞发布|CVE-2024-8353:WordPress GiveWP 插件 /admin-ajax.php 命令执行漏洞

漏洞名称:WordPress GiveWP 插件 /admin-ajax.php 命令执行漏洞(CVE-2024-8353)

English Name:GiveWP WordPress Plugin /admin-ajax.php Command Execution Vulnerability (CVE-2024-8353)

CVSS core: 9.0

漏洞描述:

GiveWP 是一个非常受欢迎的 WordPress 插件,专门用于非营利组织和个人接受在线捐款。

WordPress中的GiveWP捐款插件和募款平台插件存在PHP对象注入漏洞,影响所有版本至包括(含)3.16.1版本。该漏洞通过反序列化不可信输入的几个参数(如'give_title'和'card_address')产生。这使得未经身份验证的攻击者可以注入PHP对象。另外,存在POP链使得攻击者可以删除任意文件并实现远程代码执行。

FOFA自检语句:

body="/wp-content/plugins/give/" && body="wp-includes"

受影响资产数量: 48,042

受影响版本:

影响所有版本至包括(含)3.16.1版本

解决方案:

1、通过防火墙等安全设备设置访问策略,设置白名单访问。

2、如非必要,禁止公网访问该系统。

漏洞检测工具:

【Goby】-资产绘测及实战化漏洞扫描工具,实战漏洞验证效果如图所示:

了解Goby

Goby预置了最具实战化效果的漏洞引擎,覆盖Weblogic,Tomcat等最严重漏洞。Goby也提供了可以自定义的漏洞检查框架,发动了互联网的大量安全从业者贡献POC,保证持续的应急响应能力,目前已收录1900+POC。

获取Goby:获取Goby

查看Goby更多漏洞:Goby历史漏洞合集

关注Goby公众号获取最新动态:Gobysec

相关推荐
今夕资源网12 小时前
如何修复“无需升级,您的WordPress数据库已经是最新的了”无限死循环
数据库·wordpress
WordPress学习笔记2 天前
wordpress根据页面别名获取该页面的链接
android·wordpress
WordPress学习笔记2 天前
wordpress ACF字段调用方法
wordpress·acf插件·wordpress字段
Web极客码4 天前
如何将cPanel面板里的WordPress迁移到宝塔面板
wordpress·宝塔面板·cpanel
WordPress学习笔记4 天前
精美wordpress模板免费下载
wordpress
WordPress学习笔记5 天前
WordPress提示“无法检索特色图片数据”
wordpress
WordPress学习笔记5 天前
wordpress外贸主题Google地图添加(替换)方案
前端·wordpress·wordpress地图
WordPress学习笔记6 天前
让wordpress随机调用一张指定文件夹中的图片
wordpress·wordpress随机调用
WordPress学习笔记7 天前
wordpress白屏问题常见原因及解决方案
wordpress
Web极客码8 天前
Wordpress如何调整区块高度与宽度
服务器·主题·wordpress