Vietnam.vn - Nền tảng quảng bá Việt Nam

Bezpečnostní zranitelnost ohrožuje 200 000 webů na WordPressu.

Báo Thanh niênBáo Thanh niên02/07/2023


Podle serveru The Hacker News existuje zranitelnost se sledovacím kódem CVE-2023-3460 (skóre CVSS 9,8) ve všech verzích pluginu (rozšíření) Ultimate Member, včetně nejnovější verze (2.6.6) vydané 29. června 2023.

Ultimate Member je populární plugin, který pomáhá vytvářet uživatelské profily a komunity na webech WordPress. Tento nástroj také nabízí funkce pro správu účtů.

Společnost WPScan, která se zabývá zabezpečením WordPressu, uvedla, že tato bezpečnostní zranitelnost je velmi závažná a útočníkům umožňuje ji zneužít k vytváření nových uživatelských účtů s administrátorskými oprávněními, což hackerům dává úplnou kontrolu nad postiženými webovými stránkami.

Lỗ hổng bảo mật khiến 200.000 website WordPress gặp nguy hiểm - Ảnh 1.

Ultimate Member je populární plugin, který používá více než 200 000 webových stránek.

Podrobnosti o zranitelnosti byly zadrženy kvůli obavám ze zneužití. Bezpečnostní experti z Wordfence popsali, že ačkoli plugin obsahuje seznam zakázaných klíčů, které uživatelé nemohou aktualizovat, existují jednoduché způsoby, jak filtry obejít, například použitím lomítek nebo kódování znaků v hodnotách uvedených ve verzích pluginu.

Tato bezpečnostní zranitelnost byla odhalena poté, co se objevily zprávy o přidávání falešných administrátorských účtů na postižené webové stránky. To vedlo vývojáře pluginů k vydání částečných oprav ve verzích 2.6.4, 2.6.5 a 2.6.6. Vydání nové aktualizace se očekává v nadcházejících dnech.

Server Ultimate Member ve své nejnovější verzi uvedl, že zranitelnost umožňující eskalaci oprávnění, zneužitá prostřednictvím UM Forms, umožňuje neoprávněným osobám vytvářet uživatele WordPressu s administrátorskými oprávněními. WPScan však poukázal na to, že záplaty jsou neúplné a bylo nalezeno několik metod, jak je obejít, což znamená, že zranitelnost je i nadále zneužitelná.

Tato zranitelnost je zneužívána k registraci nových účtů pod jmény apads, se_brutal, segs_brutal, wpadmins, wpengine_backup a wpenginer za účelem nahrávání škodlivých pluginů a šablon prostřednictvím administračního panelu webu. Uživatelé s členstvím Ultimate by měli pluginy deaktivovat, dokud nebude tato bezpečnostní zranitelnost plně opravena.



Zdrojový odkaz

Komentář (0)

Zanechte komentář a podělte se o své pocity!

Ve stejném tématu

Ve stejné kategorii

Obdivujte oslnivé kostely, které jsou během letošní vánoční sezóny „super žhavým“ místem pro odbavení.
150 let stará „Růžová katedrála“ v letošním vánočním období jasně září.
V této hanojské restauraci pho si dělají vlastní nudle pho za 200 000 VND a zákazníci si musí objednat předem.
V ulicích Hanoje panuje vánoční atmosféra.

Od stejného autora

Dědictví

Postava

Obchod

Obzvláště nápadná je osmimetrová vánoční hvězda osvětlující katedrálu Notre Dame v Ho Či Minově Městě.

Aktuální události

Politický systém

Místní

Produkt