因tagDiv插件漏洞,数千个WordPress网站遭到黑客攻击
文章概要:
以下是对文章的三个要点总结:
1. WordPress网站中的tagDiv Composer插件存在跨站脚本(XSS)漏洞,已经被恶意利用。
2. 恶意代码让网站访问者被重定向到各种诈骗网站。
3. 自2017年以来,一个被称为Balada的持续攻击者已经利用该漏洞控制了超过100万个网站。
近日,数千个使用 WordPress 内容管理系统的网站遭到黑客攻击。该攻击者利用了名为 tagDiv Composer 的热门插件中的一个最近修补的漏洞,向网页注入恶意代码。
据了解,存在漏洞的 tagDiv Composer 插件是使用 WordPress 主题 Newspaper 和 Newsmag 必须的组件。这两个主题在 Theme Forest 和 Envato 市场上累计下载量已超过15.5万。该漏洞被追踪为 CVE-2023-3169,属于跨站脚本(XSS)漏洞类型,使攻击者能够向网页注入恶意代码。这一漏洞的严重程度评级为10分制的7.1分。tagDiv Composer4.1版本对其进行了部分修复,4.2版本实现了完整修复。
图源备注:图片由AI生成,图片授权服务商Midjourney
据安全研究人员 Denis Sinegubko 发布的文章,攻击者正在利用该漏洞向网页注入脚本,将访问者重定向到各种诈骗网站。这些重定向链接通常推送假冒技术支持、欺诈彩票中奖信息,以及推送通知骗局,后者通过展示假验证码对话框骗用户订阅推送通知。
Sinegubko 所在的安全公司 Sucuri 自2017年开始跟踪该恶意软件运动,并将其命名为 Balada。Sucuri 估计,在过去6年中,Balada 已成功控制超过100万个网站。
仅上个月,Sucuri 就检测到 Balada 注入代码影响了超过1.7万个网站,几乎是之前一个月的两倍。超过9千个新的感染都是通过利用 CVE-2023-3169漏洞实现的。
Balada 攻击者一直试图获取所入侵网站的持续控制权。最常见的方式是注入可创建管理员权限账户的脚本。如果真正的管理员只删除重定向脚本而保留假冒的管理员账户,攻击者就可以利用管理权限再次添加恶意重定向脚本。
使用 WordPress 主题 Newspaper 或 Newsmag 的网站管理员应仔细检查自己的网站和事件日志,寻找感染的迹象。正如前文所述,Balada 攻击者试图获取对入侵网站的持续访问权限。除删除添加的恶意脚本外,还有必要检查后门代码和任何管理员账户的添加情况。
新图像合成模型LCM SD生成图片推导步骤减少至4步!
要点:研究人员提出了一种新的图像合成模型,称为潜在一致性模型(LCM),可以在少步推理的情况下生成高分辨率的图像。LCM是从预训练的潜在扩散模型(LDM)中有效地提取出来的,可以直接预测潜在空间中的概率流ODE的解,避免了多次迭代的需要。LCM还引入了一种新的微调方法,称为潜在一致性微调(LCF),可以在定制的图像数据集上进行快速的少步推理,实现了文本到图像的生成。站长网2023-10-24 22:42:390001华为余承东:AITO 问界 M9 搭载的黑科技包括 AI 大模型
在华为nova11系列及全场景新品发布会上,AITO问界M5系列华为高阶智能驾驶版(问界M5智驾版)正式上市,包含两种版本、四种车型,售价27.98万-30.98万元。据介绍,问界M5智驾版将成为首个同时搭载HUAWEIADS2.0?阶智能驾驶系统和鸿蒙智能座舱3.0的车型,提供无限接近L3的智能驾驶体验。站长网2023-04-18 09:12:040000何小鹏回应与大众汽车合作 期待大和小的携手
7月26日,大众汽车品牌与小鹏汽车签署技术框架协议。在合作的起步阶段,双方计划针对中国的中型车市场,共同打造两款大众汽车品牌的电动车型。这两款专为中国市场定制的新车将丰富基于MEB平台的产品线,并计划于2026年上市。站长网2023-07-27 09:59:090000OpenAI正式重新开启订阅ChatGPT Plus会员服务
12月14日凌晨,OpenAI首席执行官SamAltman在社交平台宣布了一个好消息:他们终于找到了更多的GPU算力,重新开启了订阅ChatGPTPlus服务。此前,由于算力不足以及用户激增等原因,OpenAI不得不在上个月15日暂停了ChatGPTPlus订阅服务。现在,用户又可以重新订阅这项服务了。站长网2023-12-14 09:29:480000没等来OpenAI,等来了Open-Sora全面开源
不久前OpenAISora以其惊人的视频生成效果迅速走红,在一众文生视频模型中突出重围,成为全球瞩目的焦点。继2周前推出成本直降46%的Sora训练推理复现流程后,Colossal-AI团队全面开源全球首个类Sora架构视频生成模型「Open-Sora1.0」,涵盖了整个训练流程,包括数据处理、所有训练细节和模型权重,携手全球AI热爱者共同推进视频创作的新纪元。站长网2024-03-18 10:04:220000