WordPress主题漏洞被大规模利用,管理员账户遭劫持

据Wordfence报告,WordPress主题“Motors”中的一个严重权限提升漏洞被黑客大规模利用,导致管理员账户被劫持,网站完全控制权被获取。了解更多

该漏洞已于2025年5月2日被发现,并在5月19日首次由Wordfence报告,影响了5.6.67及之前的所有版本。来源

“Motors”由StylemixThemes开发,是汽车相关网站中颇受欢迎的WordPress主题。漏洞源于密码更新期间用户身份验证不当,允许未经身份验证的攻击者随意更改管理员密码。尽管StylemixThemes在5月14日发布了修复该漏洞的5.6.68版本,但许多用户未及时更新,导致风险暴露。

Wordfence在6月7日观察到了大规模攻击,并报告称已经阻止了23,100次针对其客户的攻击尝试。该漏洞位于Motors主题的“Login Register”小部件中,黑客通过探测特定URL和发送特制的POST请求来定位攻击目标。来源