LiteSpeed 缓存插件漏洞正对 WordPress 网站构成重大风险
WordPress 一款流行插件LiteSpeed Cache 的存插免费版本最近修复了一个高危的权限提升缺陷 ,该漏洞可能允许未经身份验证的洞正对网站访问者获得管理员权限。

LiteSpeed Cache 是网站一个缓存插件 ,被超过 600 万个 WordPress 网站使用,构成有助于加速和改善用户浏览体验 。风险
新发现的存插被跟踪为 CVE-2024-50550 的高严重性漏洞是由插件的“角色模拟”功能中的免费模板弱哈希检查引起的,该功能旨在模拟用户角色,洞正对以帮助爬虫从不同的网站用户级别进行站点扫描。
该功能的构成函数 (is_role_simulation()) 使用存储在 cookie 中的弱安全哈希值(litespeed_hash 和 litespeed_flash_hash)执行两个主要检查。 但是风险,这些哈希值的存插生成具有有限的随机性,模板下载因此在某些配置下是洞正对可预测的 。
要使 CVE-2024-50550 可被利用 ,网站需要在爬网程序中配置以下设置:
运行持续时间和间隔设置在 2500 到 4000 秒之间。构成服务器负载限制设置为 0 。风险角色模拟设置为 administrator。Patchstack 的安全研究员称 ,尽管哈希值有 32 个字符长度 ,但攻击者可以在 100 万种可能性的集合中进行暴力破解 。
成功利用此漏洞的源码库攻击者可以模拟管理员角色,这意味着他们可以上传和安装任意插件或恶意软件 、访问后端数据库、编辑网页等。
10 月 17 日,供应商 LiteSpeed Technologies 在插件的 6.5.2 版本中发布了针对 CVE-2024-50550 的修复程序 ,提高了哈希值的随机性,并使暴力破解变得几乎无效 。但根据 WordPress.org 下载统计数据 ,自补丁发布以来 ,服务器租用大约有 200 万个网站进行了升级 ,仍有 400 万个网站暴露在漏洞中 。
LiteSpeed 的安全难题今年对于 LiteSpeed Cache 及其用户来说是多事之秋,因为这个流行的插件出现了多个关键漏洞,其中一些漏洞被用到了实际的攻击事件中 。
2024 年 5 月 ,黑客利用具有未经身份验证的跨站点脚本缺陷 (CVE-2023-40000) 的过时版本的源码下载插件创建管理员帐户并接管站点。
2024年 8 月,研究人员发现了一个关键的未经身份验证的权限提升漏洞 (CVE-2024-28000),警告其很容易被利用 。在披露后的几个小时内,攻击者就发起了大规模攻击 ,Wordfence阻止的恶意尝试次数达到了5万次。
2024年9月 ,该插件还修复了一个漏洞(CVE-2024-44000),亿华云该漏洞能导致未经身份验证的帐户接管 。
相关文章

黑客从加密货币做市商 Wintermute 窃取了 1.6 亿美元
加密货币做市商 Wintermute 周二宣布,黑客从其去中心化金融 (DeFi) 业务中窃取了 1.6 亿美元。这家总部位于伦敦的算法交易公司成立于 2017 年,在集中式和分散式加密货币交易平台上2025-12-07
U盘制作系统启动盘教程(快速创建U盘启动盘,让你的电脑焕然一新)
在我们使用电脑的过程中,有时候会遇到各种各样的问题,比如系统崩溃、病毒感染等。这时候,使用一个系统启动盘就能轻松解决这些问题。本文将教你如何使用U盘制作成系统启动盘,让你的电脑焕然一新。文章目录:1.2025-12-07
Win10分盘教程(详解Win10下如何进行分区,高效利用硬盘资源)
随着技术的发展,笔记本电脑的性能和存储空间也越来越强大。然而,有时候我们可能会遇到硬盘空间不足的问题,导致电脑运行缓慢或者无法安装新软件。在这种情况下,分区是一种非常有效的解决方案。本文将详细介绍在W2025-12-07
当前,百行百业持续推进数字化转型,软件测试作为提质增效和预防风控的保障作用日益凸显。11月3日,紫光股份旗下新华三集团联合中国软件测试认证委员会CSTQB)、TMMi基金会中国分会TMMiCN)共同举2025-12-07
爱彼迎Airbnb)在全球10万个活跃城市拥有超过700万个房源,为广大游客提供了价位合理、环境舒适的住宿,但超旺的人气也使其容易受到网络犯罪分子、欺诈性房东、虚假帐户及其他骗局的攻击。本文便着重探讨2025-12-07
手提电脑一键还原教程(快速恢复电脑原始状态,让你的电脑焕然一新)
随着时间的推移,我们使用的手提电脑可能会变得越来越慢,出现各种问题。为了解决这些问题,一键还原功能成为了很多电脑品牌提供的重要功能。通过一键还原,我们可以迅速将电脑恢复到出厂设置,让它焕然一新。在本文2025-12-07

最新评论