Vietnam.vn - Nền tảng quảng bá Việt Nam

Ένα κενό ασφαλείας θέτει σε κίνδυνο 200.000 ιστότοπους WordPress.

Báo Thanh niênBáo Thanh niên02/07/2023

[διαφήμιση_1]

Σύμφωνα με το The Hacker News , η ευπάθεια, με κωδικό παρακολούθησης CVE-2023-3460 (βαθμολογία CVSS 9.8), υπάρχει σε όλες τις εκδόσεις του πρόσθετου (επέκταση) Ultimate Member, συμπεριλαμβανομένης της τελευταίας έκδοσης (2.6.6) που κυκλοφόρησε στις 29 Ιουνίου 2023.

Το Ultimate Member είναι ένα δημοφιλές πρόσθετο που βοηθά στη δημιουργία προφίλ χρηστών και κοινοτήτων σε ιστότοπους WordPress. Αυτό το βοηθητικό πρόγραμμα παρέχει επίσης λειτουργίες διαχείρισης λογαριασμών.

Η WPScan, μια εταιρεία ασφάλειας WordPress, δήλωσε ότι αυτό το θέμα ευπάθειας ασφαλείας είναι πολύ σοβαρό, επιτρέποντας σε εισβολείς να το εκμεταλλευτούν για να δημιουργήσουν νέους λογαριασμούς χρηστών με δικαιώματα διαχειριστή, δίνοντας στους χάκερ πλήρη έλεγχο των επηρεαζόμενων ιστότοπων.

Lỗ hổng bảo mật khiến 200.000 website WordPress gặp nguy hiểm - Ảnh 1.

Το Ultimate Member είναι ένα δημοφιλές πρόσθετο που χρησιμοποιείται από πάνω από 200.000 ιστότοπους.

Λεπτομέρειες σχετικά με την ευπάθεια δεν έγιναν γνωστές λόγω ανησυχιών για κατάχρηση. Οι ειδικοί ασφαλείας από το Wordfence περιέγραψαν ότι παρόλο που το plugin διαθέτει μια λίστα με απαγορευμένα κλειδιά που οι χρήστες δεν μπορούν να ενημερώσουν, υπάρχουν απλοί τρόποι για να παρακάμψετε τα φίλτρα, όπως η χρήση καθέτων ή κωδικοποίησης χαρακτήρων στις τιμές που παρέχονται στις εκδόσεις του plugin.

Αυτή η ευπάθεια ασφαλείας αποκαλύφθηκε μετά την εμφάνιση αναφορών για προσθήκη ψεύτικων λογαριασμών διαχειριστή σε ιστότοπους που επηρεάστηκαν. Αυτό ώθησε τους προγραμματιστές πρόσθετων να κυκλοφορήσουν μερικές διορθώσεις στις εκδόσεις 2.6.4, 2.6.5 και 2.6.6. Μια νέα ενημέρωση αναμένεται να κυκλοφορήσει τις επόμενες ημέρες.

Το Ultimate Member δήλωσε στην τελευταία του έκδοση ότι μια ευπάθεια κλιμάκωσης δικαιωμάτων, την οποία εκμεταλλεύτηκε μέσω των UM Forms, επιτρέπει σε μη εξουσιοδοτημένα άτομα να δημιουργούν χρήστες WordPress σε επίπεδο διαχειριστή. Ωστόσο, το WPScan επεσήμανε ότι οι ενημερώσεις κώδικα είναι ελλιπείς και έχουν βρεθεί αρκετές μέθοδοι για την παράκαμψή τους, πράγμα που σημαίνει ότι η ευπάθεια παραμένει εκμεταλλεύσιμη.

Το θέμα ευπάθειας αξιοποιείται για την εγγραφή νέων λογαριασμών με τα ονόματα apads, se_brutal, segs_brutal, wpadmins, wpengine_backup και wpenginer, με σκοπό τη μεταφόρτωση κακόβουλων plugins και θεμάτων μέσω του πίνακα διαχείρισης του ιστότοπου. Οι χρήστες του Ultimate Member θα πρέπει να απενεργοποιήσουν τα plugins μέχρι να διορθωθεί πλήρως αυτό το θέμα ευπάθειας ασφαλείας.


[διαφήμιση_2]
Σύνδεσμος πηγής

Σχόλιο (0)

Αφήστε ένα σχόλιο για να μοιραστείτε τα συναισθήματά σας!

Στο ίδιο θέμα

Στην ίδια κατηγορία

Από τον ίδιο συγγραφέα

Κληρονομία

Εικόνα

Επιχειρήσεις

Τρέχοντα Θέματα

Πολιτικό Σύστημα

Τοπικός

Προϊόν

Happy Vietnam
Πόλη

Πόλη

Τάξη στο Γουέστ Άιλαντ (Νήσοι Σπράτλι)

Τάξη στο Γουέστ Άιλαντ (Νήσοι Σπράτλι)

Οικογένεια Ντάο

Οικογένεια Ντάο