Vietnam.vn - Nền tảng quảng bá Việt Nam

Κενό ασφαλείας θέτει σε κίνδυνο 200.000 ιστότοπους WordPress

Báo Thanh niênBáo Thanh niên02/07/2023

[διαφήμιση_1]

Σύμφωνα με το The Hacker News , η ευπάθεια, που καταγράφεται ως CVE-2023-3460 (βαθμολογία CVSS 9,8), υπάρχει σε όλες τις εκδόσεις του πρόσθετου (επέκτασης) Ultimate Member, συμπεριλαμβανομένης της τελευταίας έκδοσης (2.6.6) που κυκλοφόρησε στις 29 Ιουνίου 2023.

Το Ultimate Member είναι ένα δημοφιλές πρόσθετο (plugin) για τη δημιουργία προφίλ χρηστών και κοινοτήτων σε ιστότοπους WordPress. Προσφέρει επίσης λειτουργίες διαχείρισης λογαριασμών.

Η WPScan - η εταιρεία ασφαλείας WordPress, δήλωσε ότι αυτό το ελάττωμα ασφαλείας είναι τόσο σοβαρό που οι εισβολείς μπορούν να το εκμεταλλευτούν για να δημιουργήσουν νέους λογαριασμούς χρηστών με δικαιώματα διαχειριστή, δίνοντας στους χάκερ τον πλήρη έλεγχο των επηρεαζόμενων ιστότοπων.

Lỗ hổng bảo mật khiến 200.000 website WordPress gặp nguy hiểm - Ảnh 1.

Το Ultimate Member είναι ένα δημοφιλές πρόσθετο (plugin) που το χρησιμοποιούν πάνω από 200.000 ιστότοποι.

Λεπτομέρειες σχετικά με την ευπάθεια έχουν αποκρυφθεί λόγω ανησυχιών για κατάχρηση. Οι ειδικοί ασφαλείας από το Wordfence περιγράφουν ότι ενώ το plugin έχει μια λίστα με απαγορευμένα κλειδιά που οι χρήστες δεν μπορούν να ενημερώσουν, υπάρχουν απλοί τρόποι για να παρακάμψετε τα φίλτρα, όπως η χρήση καθέτων ή κωδικοποίησης χαρακτήρων στις τιμές που παρέχονται στις εκδόσεις του plugin.

Το ελάττωμα ασφαλείας ανακοινώθηκε μετά από αναφορές για προσθήκη ψεύτικων λογαριασμών διαχειριστή σε ιστότοπους που επηρεάστηκαν. Αυτό ώθησε τους προγραμματιστές πρόσθετων να κυκλοφορήσουν μερικές διορθώσεις στις εκδόσεις 2.6.4, 2.6.5 και 2.6.6. Αναμένεται νέα ενημέρωση τις επόμενες ημέρες.

Το Ultimate Member ανέφερε στη νέα έκδοση ότι η ευπάθεια κλιμάκωσης δικαιωμάτων χρησιμοποιήθηκε μέσω του UM Forms, επιτρέποντας σε έναν εξωτερικό χρήστη να δημιουργήσει έναν χρήστη WordPress σε επίπεδο διαχειριστή. Ωστόσο, το WPScan επεσήμανε ότι οι ενημερώσεις κώδικα ήταν ελλιπείς και βρήκε πολλούς τρόπους για να τις παρακάμψει, πράγμα που σημαίνει ότι το σφάλμα θα μπορούσε ακόμα να αξιοποιηθεί.

Το θέμα ευπάθειας χρησιμοποιείται για την εγγραφή νέων λογαριασμών με τα ονόματα apads, se_brutal, segs_brutal, wpadmins, wpengine_backup και wpenginer για τη μεταφόρτωση κακόβουλων plugins και θεμάτων μέσω του πίνακα διαχείρισης του ιστότοπου. Συνιστάται στα μέλη του Ultimate να απενεργοποιήσουν τα plugins μέχρι να είναι διαθέσιμη μια πλήρης ενημέρωση κώδικα για αυτό το θέμα ευπάθειας.


[διαφήμιση_2]
Σύνδεσμος πηγής

Σχόλιο (0)

No data
No data

Στο ίδιο θέμα

Στην ίδια κατηγορία

Η πόλη Χο Τσι Μινχ προσελκύει επενδύσεις από άμεσες ξένες επενδύσεις σε νέες ευκαιρίες
Ιστορικές πλημμύρες στο Χόι Αν, όπως φαίνονται από στρατιωτικό αεροπλάνο του Υπουργείου Εθνικής Άμυνας
Η «μεγάλη πλημμύρα» στον ποταμό Thu Bon ξεπέρασε την ιστορική πλημμύρα του 1964 κατά 0,14 μέτρα.
Οροπέδιο Ντονγκ Βαν - ένα σπάνιο «ζωντανό γεωλογικό μουσείο» στον κόσμο

Από τον ίδιο συγγραφέα

Κληρονομία

Εικόνα

Επιχείρηση

Θαυμάστε το «Ha Long Bay on the land» που μόλις μπήκε στους κορυφαίους αγαπημένους προορισμούς στον κόσμο

Τρέχοντα γεγονότα

Πολιτικό Σύστημα

Τοπικός

Προϊόν