php代碼執(zhí)行漏洞PHP語言開發(fā)博客平臺版本號升級至4.7.1修復(fù)62個漏洞 php遠程代碼執(zhí)行漏洞
2022-08-27
是一個用PHP語言開發(fā)的博客平臺。用戶可以在支持 PHP 和數(shù)據(jù)庫的服務(wù)器上建立自己的網(wǎng)站網(wǎng)站開發(fā),或者將它們用作內(nèi)容管理系統(tǒng) (CMS)。
大約一個月前,開發(fā)團隊發(fā)布了4.7的正式版,命名為“”以紀念美國爵士音樂家。
昨天,4.7迎來了第一個安全維護版本php代碼執(zhí)行漏洞小程序開發(fā),版本號升級為4.7.1。此版本修復(fù)了之前所有版本中存在的安全問題。建議使用舊版本的用戶盡快升級。
4.7 及更早版本受到以下 8 個安全漏洞的影響:
1、 中的遠程代碼執(zhí)行漏洞——該漏洞尚未對主流插件產(chǎn)生任何明確的影響。但出于謹慎考慮,開發(fā)團隊在這個新版本中升級了模塊。
2、REST API 向所有有權(quán)訪問文章類型或其他公共文章類型的用戶公開用戶數(shù)據(jù)。4.7.1 這個權(quán)限是有限制的,用戶數(shù)據(jù)只對被授權(quán)訪問相同文章類型的用戶開放。
3、-code.php 文件中的插件名稱或版本頭導(dǎo)致的跨站腳本漏洞。
4、通過上傳文件進行跨站請求偽造攻擊。
5、由于主題名稱回滾導(dǎo)致的跨站攻擊。
6、通過電子郵件發(fā)布時檢查默認設(shè)置是否沒有被修改。
7、在可訪問模式下編輯小部件(小工具)時存在跨站點請求偽造攻擊。
8、多站點激活密鑰的加密很弱。
除了上述安全漏洞php代碼執(zhí)行漏洞,4.7.1還修復(fù)了62個漏洞。
新用戶可以下載4.7.1,已經(jīng)安裝的用戶可以通過控制臺直接點擊“立即更新”按鈕進行升級。請務(wù)必在升級您的網(wǎng)站之前進行備份。