Vietnam.vn - Nền tảng quảng bá Việt Nam

Độc lập - Tự do - Hạnh phúc

Σφάλμα ασφαλείας θέτει σε κίνδυνο 200.000 ιστοσελίδες WordPress

Báo Thanh niênBáo Thanh niên02/07/2023

[διαφήμιση_1]

Σύμφωνα με το The Hacker News , η ευπάθεια, που καταγράφεται ως CVE-2023-3460 (βαθμολογία CVSS 9,8), υπάρχει σε όλες τις εκδόσεις του πρόσθετου Ultimate Member, συμπεριλαμβανομένης της τελευταίας έκδοσης (2.6.6) που κυκλοφόρησε στις 29 Ιουνίου 2023.

Το Ultimate Member είναι ένα δημοφιλές πρόσθετο (plugin) για τη δημιουργία προφίλ χρηστών και κοινοτήτων σε ιστότοπους WordPress. Προσφέρει επίσης λειτουργίες διαχείρισης λογαριασμών.

Η WPScan - η εταιρεία ασφαλείας WordPress, δήλωσε ότι αυτό το ελάττωμα ασφαλείας είναι τόσο σοβαρό που οι εισβολείς μπορούν να το εκμεταλλευτούν για να δημιουργήσουν νέους λογαριασμούς χρηστών με δικαιώματα διαχειριστή, δίνοντας στους χάκερ τον πλήρη έλεγχο των επηρεαζόμενων ιστότοπων.

Lỗ hổng bảo mật khiến 200.000 website WordPress gặp nguy hiểm - Ảnh 1.

Το Ultimate Member είναι ένα δημοφιλές πρόσθετο (plugin) που το χρησιμοποιούν πάνω από 200.000 ιστότοποι.

Λεπτομέρειες σχετικά με την ευπάθεια έχουν αποκρυφθεί λόγω ανησυχιών για κατάχρηση. Οι ειδικοί ασφαλείας από το Wordfence περιγράφουν ότι παρόλο που το plugin διαθέτει μια λίστα με απαγορευμένα κλειδιά που οι χρήστες δεν μπορούν να ενημερώσουν, υπάρχουν απλοί τρόποι για να παρακάμψετε τα φίλτρα, όπως η χρήση καθέτων ή κωδικοποίησης χαρακτήρων στην τιμή που παρέχεται στις εκδόσεις του plugin.

Το ελάττωμα ασφαλείας αποκαλύφθηκε μετά από αναφορές για προσθήκη ψεύτικων λογαριασμών διαχειριστή σε ιστότοπους που επηρεάστηκαν. Αυτό ώθησε τους προγραμματιστές πρόσθετων να κυκλοφορήσουν μερικές διορθώσεις στις εκδόσεις 2.6.4, 2.6.5 και 2.6.6. Αναμένεται νέα ενημέρωση τις επόμενες ημέρες.

Το Ultimate Member ανέφερε στη νέα έκδοση ότι η ευπάθεια κλιμάκωσης δικαιωμάτων χρησιμοποιήθηκε μέσω των UM Forms, επιτρέποντας σε ένα μη εξουσιοδοτημένο άτομο να δημιουργήσει έναν χρήστη WordPress σε επίπεδο διαχειριστή. Ωστόσο, το WPScan επεσήμανε ότι οι ενημερώσεις κώδικα ήταν ελλιπείς και βρήκε πολλούς τρόπους για να τις παρακάμψει, πράγμα που σημαίνει ότι το σφάλμα θα μπορούσε ακόμα να αξιοποιηθεί.

Το θέμα ευπάθειας χρησιμοποιείται για την εγγραφή νέων λογαριασμών με τα ονόματα apads, se_brutal, segs_brutal, wpadmins, wpengine_backup και wpenginer για τη μεταφόρτωση κακόβουλων plugins και θεμάτων μέσω του πίνακα διαχείρισης του ιστότοπου. Συνιστάται στα μέλη του Ultimate να απενεργοποιήσουν τα plugins μέχρι να είναι διαθέσιμη μια πλήρης ενημέρωση κώδικα για αυτό το θέμα ευπάθειας.


[διαφήμιση_2]
Σύνδεσμος πηγής

Σχόλιο (0)

No data
No data

Στο ίδιο θέμα

Στην ίδια κατηγορία

Η παλιά οδός Hang Ma "αλλάζει ρούχα" για να καλωσορίσει το Φεστιβάλ του Μεσοφθινοπώρου
Ο μωβ λόφος Suoi Bon ανθίζει ανάμεσα στην πλωτή θάλασσα από σύννεφα στο Son La
Οι τουρίστες συρρέουν στο Y Ty, βυθισμένοι στα πιο όμορφα χωράφια με αναβαθμίδες στα βορειοδυτικά
Κοντινό πλάνο σπάνιων περιστεριών Νικομπάρ στο Εθνικό Πάρκο Κον Ντάο

Από τον ίδιο συγγραφέα

Κληρονομία

Εικόνα

Επιχείρηση

No videos available

Νέα

Πολιτικό Σύστημα

Τοπικός

Προϊόν