全部产品
云市场
云游戏

【漏洞公告】CVE-2018-6389:WordPress全版本DoS漏洞

更新时间:2018-03-08 18:15:36

近日,WordPress公开了影响所有版本的DoS漏洞,CVE编号为CVE-2018-6389。在过去九年发布的几乎所有版本的WordPress都受此漏洞影响,包括最新版本4.9.2。该漏洞的PoC演示视频和漏洞修复脚本目前已经公开。但Wordpress团队拒绝承认这个漏洞。

由于WordPress使用较广泛,建议用户关注并开展自查工作。

漏洞详情见下文。


漏洞编号

CVE-2018-6389

漏洞名称

WordPress 全版本DoS漏洞

官方评级

高危

漏洞描述

该漏洞是一个应用程序级别的DoS攻击问题,出现在load-scripts.php文件中。load-scripts.php文件是为WordPress管理员设计的,它允许将多个JavaScript文件加载到一个请求中。通过技术分析发现,该函数可以在登录之前被任何人调用,并通过少量请求返回大数据,造成服务器资源消耗,从而导致DoS攻击。

漏洞利用条件和方式

通过PoC直接远程利用。

PoC状态

已公开

漏洞影响范围

WordPress <= 4.9.2

漏洞检测

开发人员检查是否使用了受影响版本范围内的Wordpress。

漏洞修复建议(或缓解措施)

  • 安全研究人员已发布补丁脚本,您可以根据网站业务情况测试和修复。

  • 建议您持续关注WordPress发布的最新版本,并及时更新到最新版本。

提示:建议您在修复漏洞前做好测试工作,同时使用ECS快照功能做好数据备份工作。

情报来源

https://baraktawily.blogspot.in/2018/02/how-to-dos-29-of-world-wide-websites.html