安全客 02月24日
CVE-2024-56000(CVSS9.8):KLEO WordPress 主题中存在的账户接管漏洞
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

KLEO WordPress主题存在严重漏洞,编号CVE-2024-56000,CVSS评分9.8。该漏洞源于Facebook社交登录流程缺陷,攻击者可借此接管用户账户。供应商已修复,用户应尽快更新并采取预防措施。

🎈KLEO主题中存在严重漏洞,受影响的是K Elements插件

😱漏洞源于Facebook社交登录流程缺陷,可绕过身份验证

👍供应商已在K Elements插件5.4.0版本中修复该漏洞

❗用户应立即更新插件,检查账户活动并更改密码

在 KLEO WordPress 主题中发现了一个严重漏洞,攻击者有可能借此接管用户账户。该漏洞编号为 CVE-2024-56000,CVSS 评分达 9.8,受影响的是 K Elements 插件,它与 KLEO 主题捆绑在一起,提供自定义元素和短代码。KLEO 主题销量超 23000 份,是 WordPress 生态系统中最受欢迎的高级 BuddyPress 主题之一。该漏洞源于 Facebook 社交登录流程中的缺陷。攻击者可在登录过程中提供目标用户的电子邮件地址来利用此漏洞,绕过身份验证进而获取账户访问权限。出现这种情况是因为代码在 Facebook 登录过程中没有正确验证用户身份。根据 Patchstack 的安全公告,“该漏洞是由于 Facebook 社交登录流程中的逻辑错误导致的,用户只需提供其他用户的账户电子邮件地址,就能登录其账户。” 该公告进一步解释称,潜在漏洞存在于 kleo_fb_intialize 函数中,代码在该函数中根据从 Facebook 接收的数据构建用户 ID ,但未进行适当验证。供应商 SeventhQueen 已在 K Elements 插件 5.4.0 版本中修复了该漏洞。补丁对 Facebook 登录流程进行了适当检查,使用 kleo_verify_facebook_token_and_get_data 函数通过用户的 Facebook 访问令牌获取并验证用户数据。强烈敦促 KLEO 主题的用户立即更新到 K Elements 插件的最新版本。还建议检查账户活动,查看是否有被入侵迹象,并更改密码作为预防措施。 

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

KLEO主题 漏洞 Facebook登录 修复 安全措施
相关文章