Vietnam.vn - Nền tảng quảng bá Việt Nam

Eine Sicherheitslücke gefährdet 200.000 WordPress-Websites.

Báo Thanh niênBáo Thanh niên02/07/2023


Laut The Hacker News existiert die Sicherheitslücke mit dem Tracking-Code CVE-2023-3460 (CVSS-Wert 9,8) in allen Versionen des Ultimate Member-Plugins (Erweiterung), einschließlich der neuesten Version (2.6.6), die am 29. Juni 2023 veröffentlicht wurde.

Ultimate Member ist ein beliebtes Plugin, mit dem sich Benutzerprofile und Communities auf WordPress-Websites erstellen lassen. Dieses Tool bietet außerdem Funktionen zur Kontoverwaltung.

Das WordPress-Sicherheitsunternehmen WPScan erklärte, dass diese Sicherheitslücke sehr schwerwiegend sei, da Angreifer sie ausnutzen könnten, um neue Benutzerkonten mit Administratorrechten zu erstellen und so die vollständige Kontrolle über betroffene Websites zu erlangen.

Lỗ hổng bảo mật khiến 200.000 website WordPress gặp nguy hiểm - Ảnh 1.

Ultimate Member ist ein beliebtes Plugin, das von über 200.000 Websites genutzt wird.

Details zur Sicherheitslücke wurden aus Missbrauchsgründen zurückgehalten. Sicherheitsexperten von Wordfence erklärten, dass das Plugin zwar eine Liste gesperrter Schlüssel enthält, die Benutzer nicht aktualisieren können, es aber einfache Möglichkeiten gibt, die Filter zu umgehen, beispielsweise durch die Verwendung von Schrägstrichen oder Zeichenkodierung in den in den Plugin-Versionen angegebenen Werten.

Diese Sicherheitslücke wurde aufgedeckt, nachdem Berichte über gefälschte Administratorkonten auf betroffenen Webseiten veröffentlicht wurden. Daraufhin veröffentlichten die Plugin-Entwickler in den Versionen 2.6.4, 2.6.5 und 2.6.6 Teillösungen. Ein weiteres Update wird in den kommenden Tagen erwartet.

Ultimate Member gab in seiner neuesten Meldung bekannt, dass eine über UM Forms ausgenutzte Sicherheitslücke zur Rechteausweitung es Unbefugten ermöglicht, WordPress-Benutzer mit Administratorrechten anzulegen. WPScan wies jedoch darauf hin, dass die Patches unvollständig sind und mehrere Methoden zu deren Umgehung gefunden wurden, wodurch die Sicherheitslücke weiterhin ausnutzbar ist.

Die Sicherheitslücke wird ausgenutzt, um neue Konten unter den Namen apads, se_brutal, segs_brutal, wpadmins, wpengine_backup und wpenginer zu registrieren und über das Admin-Panel der Website schädliche Plugins und Themes hochzuladen. Ultimate Member-Nutzer sollten ihre Plugins deaktivieren, bis diese Sicherheitslücke vollständig behoben ist.



Quellenlink

Kommentar (0)

Hinterlasse einen Kommentar, um deine Gefühle zu teilen!

Gleiches Thema

Gleiche Kategorie

Gleicher Autor

Erbe

Figur

Unternehmen

Aktuelles

Politisches System

Lokal

Produkt

Happy Vietnam
Glückliches Baby, gesundes Baby

Glückliches Baby, gesundes Baby

Die Seele des Handwerks

Die Seele des Handwerks

Quạt Cói Kim Sơn

Quạt Cói Kim Sơn