WordPress极简博客 WordPress极简博客
  • 新鲜事
  • 战疫情
  • UI素材
    • UI素材
    • 电商/节日
    • PPT
      • 节日庆典
      • 工作汇报
      • 商业计划书
    • word
      • 简历竞聘
      • 合同/公文
  • 创客头条
    • 音乐分享
    • 初创文章
    • 极客头条
    • 生活趣事
    • 生活日记
    • 防骗指南
  • 编程教学
    • API日记
    • Linux安全栏目
      • Linux运维安全汇总
      • DDOS攻击防护
      • XSS攻击防护
      • SQL安全防护
    • Python技术栏目
      • Python基础入门
      • Python基础结构
    • WordPress技术栏目
      • WP主题
      • WordPress技术教程
      • RIPRO主题美化
    • WordPress漏洞发布
    • 技术教程汇总
    • 严选源码
  • 专题
  • 基友
  • 隐私
  • 注册
    登录
立即登录
  • 首页
  • 云优化
  • 新疫情
  • 新鲜事
    • 热文
    • 极客
    • 生活
  • 技术篇
    • WP主题
    • 技术教程
    • Python入门
    • Python基础
  • 专题篇
  • 友链君
首页 技术教程(干货) CVSS风险评分及更多

CVSS风险评分及更多

夏柔 6月 19, 2020

CVSS风险评分

自2014年启动WordPress漏洞数据库以来,我们一直缺乏一个重要因素,即漏洞风险评分。这部分是由于无法决定要使用哪个风险评分系统,没有时间实施该系统,也没有时间将风险评分分配给新漏洞(如果已实施该系统)。

今天,我们很高兴地宣布,所有新的WordPress漏洞数据库漏洞都将带有CVSS风险评分。但是,这些内容目前仅限于API和企业用户。

我们可以选择许多不同的漏洞风险评分系统,但最终我们决定使用最广泛接受和使用的通用漏洞评分系统(CVSS)。

我们甚至在Twitter上进行了一项民意调查,以帮助我们的用户做出决定,在最高投票的CVSS的帮助下,我们最终确定了决定:

如果您是企业用户,从今天开始,API将为所有新漏洞输出如下的CVSS风险评分:

{
  "widget-settings-importexport": {
    "friendly_name": "Widget Settings Importer/Exporter",
    "latest_version": "1.5.3",
    "last_updated": "2017-02-01T22:51:00.000Z",
    "popular": false,
    "vulnerabilities": [
      {
        "id": 10180,
        "title": "Widget Settings Importer/Exporter <= 1.5.3 - Authenticated Stored XSS",
        "created_at": "2020-04-15T15:42:26.000Z",
        "updated_at": "2020-04-16T05:00:05.000Z",
        "published_date": "2020-04-15T00:00:00.000Z",
        "description": "\"This flaw allowed an authenticated attacker with minimal, subscriber-level permissions to import and activate custom widgets containing arbitrary JavaScript into a site with the plugin installed.\"",
        "cvss": {
          "score": "7.4",
          "vector": "CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:L"
        },
        "poc": null,
        "vuln_type": "XSS",
        "references": {
          "url": [
            "https://www.wordfence.com/blog/2020/04/unpatched-high-severity-vulnerability-in-widget-settings-importer-exporter-plugin/"
          ]
        },
        "fixed_in": null
      }
    ]
  }
}

您可以使用以下命令测试新的CVSS JSON输出:

$ curl -s -H "Authorization: Token token=YOUR_TOKEN" https://wpvulndb.com/api/v3/plugins/widget-settings-importexport | jq

到现在为止,所有添加到数据库中的漏洞都不会分配CVSS分数。我们希望有一天最终能够将CVSS分数最终添加到我们所有较旧的漏洞中,但这将是一项艰巨的任务。

从WPScan CLI工具的 3.8.1版本开始,如果提供的API令牌属于企业用户,它将在其STDOUT和JSON输出中输出CVSS分数。我们也希望在不久的将来将分数纳入我们的WordPress安全插件和在线WordPress安全扫描程序中。

YouTube视频参考

我们实现了一个新的youtube引用类型,该引用类型会在我们的Web UI中自动将链接显示为视频:

CVSS风险评分及更多-WordPress极简博客

该youtube引用类型也是我们的API中的输出为所有用户喜欢下面,让我们的用户在自己的Web UI更容易显示YouTube视频:

[..SNIP..]
{
        "id": 9150,
        "title": "Yoast SEO <= 9.1 - Authenticated Race Condition",
        "created_at": "2018-11-20T10:42:14.000Z",
        "updated_at": "2020-04-15T11:10:06.000Z",
        "published_date": "2018-11-20T00:00:00.000Z",
        "description": "According to the changelog,\r\n\r\n\"Race Condition which leads to command execution, by users with SEO Manager roles.\"",
        "cvss": null,
        "poc": null,
        "vuln_type": "RCE",
        "references": {
          "url": [
            "https://plugins.trac.wordpress.org/changeset/1977260/wordpress-seo",
            "https://packetstormsecurity.com/files/150497/",
            "https://github.com/Yoast/wordpress-seo/pull/11502/commits/3bfa70a143f5ea3ee1934f3a1703bb5caf139ffa"
          ],
          "cve": [
            "2018-19370"
          ],
          "youtube": [
            "nL141dcDGCY"
          ]
        },
        "fixed_in": "9.2"
      }
[..SNIP..]
#CVSS风险#WordPress漏洞数据库
0
J2dcg1.png
猜你喜欢
  • Nginx添加跨域限制规则
  • 使用测速脚本对国内Linux服务器进行测速
  • 域名爆破之自动化信息收集脚本
  • 利用免费接口实现国家开放大学刷网课脚本
  • RiProV2定制导航条
  • 判断是否在微信浏览器打开
  • 微信内自动播放音频非百度方案
  • 利用veImageX加速您的网站,想不快都难!
  • SWAPIDC减少注册信息及防刷注册量教学
  • Python实现定时发送每日早报及生活指数
02 6月, 2025
06月02日,星期一, 每天60秒读懂世界!
夏柔
站长
夏山如碧 - 怀柔天下
1724
文章
25
评论
58145K
获赞
版权声明

文章采用创作共用版权 CC BY-NC-ND/2.5/CN 许可协议,与本站观点无关。

如果您认为本文侵犯了您的版权信息,请与我们联系修正或删除。
投诉邮箱wpsite@aliyun.com

栏目推荐
Python基础入门33
WordPress技术教程267
前沿技术情报所22
城市创新——新消费11
最近有哪些不可错过的热文23
程序员的养生之道0
节
春
  • 新鲜事
  • 疫情实况
  • UI素材
  • 技术教程
  • 音乐分享
  • 专题
  • 友情
  • 隐私
  • 云优化
Copyright © 2019-2025 WordPress极简博客. Designed by 夏柔. 辽公网安备21010502000474号 辽ICP备19017037号-2