超百万站点使用,WordPress 插件 AIOS 被曝以明文记录密码
Bleeping Computer 网站披露,超百插件超过百万 WordPress 网站使用的点使 All-In-One Security(AIOS)WordPress安全插件被曝将用户尝试登录的明文密码记录到网站数据库中,此举可能危及账户安全 。被曝

AIOS 是明文密码 Updraft 开发的一体式解决方案,主要为 WordPress 网站提供网络应用程序防火墙、记录内容保护和登录安全工具 ,超百插件以阻止机器人并防止暴力攻击。点使
大约在三周前,被曝一位用户反应 AIOS v5.1.9 插件不仅将用户尝试登录记录到 aiowps_audit_log 数据库表中 ,明文密码用于跟踪登录 、香港云服务器记录注销和失败的超百插件登录事件 ,还记录了用了输入的点使密码 。该用户担心此举违反了包括NIST 800-63 3、被曝ISO 27000和GDPR在内的明文密码多项安全合规标准 ,
1689565567_64b4b97ff31c5bf272307.png!small?记录1689565568131
漏洞的初步报告(wordpress.org)
接到反馈后,Updraft 方面回应称该问题是一个 "已知错误" ,并含糊地承诺将在下一个版修复问题。在意识到问题的源码库严重性后,Updraft 支持人员两周前向相关用户提供了即将发布的开发版 ,但是试图安装开发版的用户仍指出密码日志没有被删除 。
修复程序现已发布7 月 11 日 ,AIOS 供应商发布了 5.2.0 版本,其中包括一个防止保存明文密码并清除旧条目的修复程序 。AIOS 供应商在公告中一再强调 AIOS 发布的 5.2.0 版本更新版本修复了 5.1.9 版本中存在的一个错误,模板下载该错误导致用户密码以明文形式添加到 WordPress 数据库中。
一旦“恶意”网站管理员在用户可能使用相同密码的其他服务上尝试利用这些密码 ,此举会带来一些安全问题 。此外 ,一旦被暴露者的登录信息在这些平台上没有受到双因素身份验证的保护,“恶意”管理员就可以轻易接管用户的账户。
除了“恶意”管理员带来的安全风险外 ,使用 AIOS 的建站模板网站还将面临黑客入侵的风险 ,这些黑客一旦获得网站数据库访问权限,便有可能会以明文形式泄露用户密码 。
1689565596_64b4b99c5c477911bdef9.png!small
截止到文章发布,WordPress.org 统计数据显示大约四分之一的 AIOS 用户已将更新应用 5.2.0 版本,因此推算大概仍有超过 75 万个网站处于易受攻击状态。
更不幸的是,WordPress 一直以来都是网络攻击者的云计算攻击目标 ,一些使用 AIOS 的网站可能已经被泄露 ,再加上该安全问题已经在网上传播了三周多,且 Updraft 没有警告用户暴露风险的增加,因此 ,可能已经发生了一些安全威胁事件。
最后 ,使用 AIOS 的网站应该尽快更新到最新版本,并要求用户重置密码。
文章来源;https://www.bleepingcomputer.com/news/security/wordpress-aios-plugin-used-by-1m-sites-logged-plaintext-passwords/
服务器租用相关文章
译者 |陈峻审校 |孙淑娟非接触式指纹识别Contactless Fingerprinting)是生物识别技术的最新发展方向。与墨水屏inkpad)和生物扫描仪bioscanner)等方法不同,非接触2025-12-07
最近的研究数据纷至沓来。Thales 2022年全球云安全研究发现,在过去12个月中,有45%的企业经历了云数据泄露或未能进行审计希望这个数字可以细分)。如果您一直在关注这个领域,您会发现这与前一年只2025-12-07
1.1BYOVD攻击事件BYOVD场景下的攻击往往会直接针对终端安全软件,使其被致盲或杀死,而终端安全防护被攻破后,入侵者将不受阻碍地开展任何恶意行动,这也给终端安全带来了新的挑战。下图展示了自23年2025-12-07
银行木马是一种“老而弥坚”的恶意软件,可窃取用户的凭证和会话cookie来绕过双因素认证2FA)保护,有时甚至能自动执行交易来窃取用户的在线银行帐户资金。根据移动安全公司Zimperium最新发布的22025-12-07
引言随着商业银行数据中心逐渐向开放化转型,在提升用户体验,支撑场景金融发展的同时,其对外开放的服务特性也加大了网络安全管控风险,同时日益复杂的IT架构也增加了信息系统漏洞和安全缺陷的几率。随着网络安2025-12-07
关于BadsecretsBadsecrets是一个功能强大的Python代码库,可以帮助广大研究人员从多种Web框架中检测出已知的敏感信息。Badsecrets基于纯Python开发,主要目标就是识别2025-12-07

最新评论