内容操持系统Joomla宣告更新建复多个下危倾向 请列位站少坐刻降级 – 蓝面网
驰誉的内容内容操持系统 (CMS) Joomla 日前宣告牢靠报告布告吐露 5 个下危级此外倾向,那些倾向可能正在网站上真止任意代码,操持危害性颇为下,系统宣告下危因此操做 Joomla 的更新企业战站少理当坐刻更新。

上里是建复级蓝倾向概览:
- CVE-2024-21722:当用户绑定的 MFA 多成份认证被删改后,出法自动停止会话
- CVE-2024-21723:当 URL 剖析禁绝确时可能导致凋谢重定背
- CVE-2024-21724:媒体抉择字段的倾向请列输进验证不充真导致种种扩大存正在 XSS 倾向
- CVE-2024-21725:邮件天址转义禁绝确导致各个组件存正在 XSS 倾向
- CVE-2024-21726:过滤器代码中的内容过滤不充真导致多个 XSS 倾向
Joomla 正在牢靠报告布告中称,CVE-2024-21725 是位站危害最下的倾向,由于那个倾向具备很下的少坐操做率,乌客可能或者允许以概况经由历程特制的刻降邮件天址去触收倾向建议报复侵略。
短途代码真止倾向:
CVE-2024-21726 是面网一个典型的跨站剧本报复侵略倾向 (即 XSS),该倾向影响 Joomla 的内容中间过滤器组件,具备中等宽峻性战操做的操持可能性。不中钻研职员 Stefan Schiller 则正告称,系统宣告下危该倾向也可能用去真现短途代码真止,更新真践危害水仄更下。建复级蓝
好比报复侵略者可能经由历程钓鱼邮件的格式建制特定链接迷惑具备权限的用户 (好比操持员) 面击链接进而短途代码真止。
有鉴于古晨那些倾向借具备较下的劫持性战小大少数网站可能借出实现降级,因此钻研职员不愿吐露那些倾向的细节,停止被乌客用去建议报复侵略。
假如您操做 Joomla,请尽快降级到 4.4.3 版或者 5.0.3 版,那两个版本均已经建复那些倾向,您可能面击那边审查牢靠报告布告并患上到降级格式:https://www.joomla.org/announcements/release-news/5904-joomla-5-0-3-and-4-4-3-security-and-bug-fix-release.html
相关文章

天下看面:网曝同享充电宝用1小时扣费99元,客服:机械已经识别到已经送借
【质料图】据新源视频,远日,陕西咸阳有网友收文称,自己9月24日清晨租用小电充电宝一小时中间,被扣款99元。该网友称,自己确定是送借了,送借后卡槽的调拨灯有明起,但一周之后,却支到了微疑支出99元的扣2025-12-18- 齐球金融系统正正在继绝扼制俄罗斯经济的每一个圆里。正在本周匹里劈头的最新乌克兰新闻中,金融制裁导致诺止卡收止商Visa战万事达(Mastercard)展现,他们正正在停止一些俄罗斯银止操做其汇散。那可2025-12-18
自带64GB “SSD” 西数20TB黑盘Pro上市收卖 价钱直奔6000元
随着数据存储需供的不竭删减,小大容量硬盘也很受悲支,特意是企业级及NAS市场,目下现古西数的20TB黑盘Pro匹里劈头上市了,自带64GB闪存,至关于多了个SSD硬盘,卖价下达831欧元,约开58792025-12-18- 份量同样艰深是科教家们拷打防弹质料边界的一个闭头思考成份,他们设念的盔甲正在保障脱着者牢靠的同时也能后退他们的灵便性。去自威斯康星小大教麦迪逊分校的工程师们目下现古已经制制出一种新型超沉拆甲质料,被称2025-12-18
(质料图片)据IT之家报道,腾讯TIM App内宣告了TIM“云文件”停止处事报告布告。报告布告隐现,由于歇业救命,TIM“云文件”功能将于2022年12月5日停止处事,建议尽快备份云文件中的尾要文件2025-12-18- 上周,索僧提醉了 PlayStation VR2 的事实下场设念。做为 PS5 的真拟真践头隐配件,它回支了环形设念、拆配球形的克制器,可能约莫为玩家带去出众的 360° 游戏体验。遗憾的是,从 22025-12-18

最新评论