Vietnam.vn - Nền tảng quảng bá Việt Nam

Un agujero de seguridad pone en riesgo 200.000 sitios web de WordPress

Báo Thanh niênBáo Thanh niên02/07/2023

[anuncio_1]

Según The Hacker News , la vulnerabilidad, identificada como CVE-2023-3460 (puntuación CVSS 9.8), existe en todas las versiones del complemento Ultimate Member (extensión), incluida la última versión (2.6.6) publicada el 29 de junio de 2023.

Ultimate Member es un plugin popular para crear perfiles de usuario y comunidades en sitios web de WordPress. También ofrece funciones de gestión de cuentas.

WPScan - La compañía de seguridad de WordPress dijo que esta falla de seguridad es tan grave que los atacantes pueden explotarla para crear nuevas cuentas de usuario con privilegios administrativos, dando a los piratas informáticos control total sobre los sitios web afectados.

Lỗ hổng bảo mật khiến 200.000 website WordPress gặp nguy hiểm - Ảnh 1.

Ultimate Member es un complemento popular que más de 200.000 sitios web utilizan.

Los detalles de la vulnerabilidad se han ocultado debido a la preocupación por posibles abusos. Los expertos en seguridad de Wordfence describen que, si bien el complemento cuenta con una lista de claves prohibidas que los usuarios no pueden actualizar, existen formas sencillas de eludir los filtros, como usar barras o codificación de caracteres en los valores proporcionados en las distintas versiones del complemento.

La falla de seguridad se anunció tras informes sobre la adición de cuentas de administrador falsas a los sitios web afectados. Esto llevó a los desarrolladores del plugin a publicar correcciones parciales en las versiones 2.6.4, 2.6.5 y 2.6.6. Se espera una nueva actualización en los próximos días.

Ultimate Member indicó en la nueva versión que la vulnerabilidad de escalada de privilegios se utilizaba a través de Formularios UM, lo que permitía a un tercero crear un usuario de WordPress con nivel de administrador. Sin embargo, WPScan señaló que los parches estaban incompletos y encontró múltiples maneras de sortearlos, lo que significa que el error aún podría explotarse.

La vulnerabilidad se está utilizando para registrar nuevas cuentas con los nombres apads, se_brutal, segs_brutal, wpadmins, wpengine_backup y wpenginer para cargar plugins y temas maliciosos a través del panel de administración del sitio web. Se recomienda a los miembros Ultimate que desactiven los plugins hasta que esté disponible una solución completa para esta vulnerabilidad.


[anuncio_2]
Enlace de origen

Kommentar (0)

No data
No data

Mismo tema

Misma categoría

Descubra el único pueblo de Vietnam que figura entre los 50 pueblos más bonitos del mundo.
¿Por qué son populares este año las linternas de bandera roja con estrellas amarillas?
Vietnam gana el concurso musical Intervision 2025
Atasco de tráfico en Mu Cang Chai hasta la noche, los turistas acuden en masa a buscar arroz maduro de temporada.

Mismo autor

Herencia

Cifra

Negocio

No videos available

Actualidad

Sistema político

Local

Producto