WordPress 最受歡迎的緩存插件 WP Super Cache 和 W3 Total Cache 有大年夜約 6 百萬的下載,此刻被發(fā)現(xiàn)這兩個插件同存在了安然縫隙,該縫隙承諾長途用戶在辦事器上履行肆意的 PHP代碼。

緩存插件的目標是經(jīng)由過程將頁面保留在內存中來晉升網(wǎng)站拜候的機能。今朝 WP Super Cache 1.2 及以下版本和 W3 Total Cache 的0.9.2.8及以下版本都存在該縫隙,建議用戶當即進級到 WP Super Cache (1.3.1) and W3 Total Cache(0.9.2.9)
該標題問題在一個月前就已在 WordPress 的論壇上陳述,這里有一篇博客詮釋該縫隙的詳情。報復打擊者可以在評論中編寫 PHP代碼并提交,首個刷新的頁面將履行代碼片段解析并履行頁面上的 PHP代碼。經(jīng)由過程禁用動態(tài)代碼片段可以禁止此標題問題,但更簡單的編制是進級插件。[譯oschina via h-online]