Vietnam.vn - Nền tảng quảng bá Việt Nam

Un fallo de seguridad pone en riesgo 200.000 sitios web de WordPress.

Báo Thanh niênBáo Thanh niên02/07/2023


Según The Hacker News , la vulnerabilidad, registrada como CVE-2023-3460 (puntuación CVSS 9.8), existe en todas las versiones del complemento (extensión) Ultimate Member, incluida la última versión (2.6.6) publicada el 29 de junio de 2023.

Ultimate Member es un plugin popular para crear perfiles de usuario y comunidades en sitios web de WordPress. También ofrece funciones de gestión de cuentas.

WPScan, empresa de seguridad de WordPress, afirmó que esta vulnerabilidad es tan grave que los atacantes pueden explotarla para crear nuevas cuentas de usuario con privilegios administrativos, lo que otorga a los hackers un control total sobre los sitios web afectados.

Lỗ hổng bảo mật khiến 200.000 website WordPress gặp nguy hiểm - Ảnh 1.

Ultimate Member es un plugin popular que utilizan más de 200.000 sitios web.

Los detalles de la vulnerabilidad se han mantenido en reserva por temor a posibles abusos. Expertos en seguridad de Wordfence explican que, si bien el plugin cuenta con una lista de claves prohibidas que los usuarios no pueden modificar, existen maneras sencillas de eludir los filtros, como el uso de barras diagonales o codificación de caracteres en los valores proporcionados en las versiones del plugin.

La vulnerabilidad de seguridad se anunció tras informes de la creación de cuentas de administrador falsas en sitios web afectados. Esto motivó a los desarrolladores del plugin a publicar correcciones parciales en las versiones 2.6.4, 2.6.5 y 2.6.6. Se espera una nueva actualización en los próximos días.

Ultimate Member afirmó en su nuevo comunicado que la vulnerabilidad de escalada de privilegios se explotaba a través de UM Forms, lo que permitía a un usuario externo crear una cuenta de administrador en WordPress. Sin embargo, WPScan señaló que los parches eran incompletos y encontró varias formas de eludirlos, lo que significa que el fallo aún podría explotarse.

Esta vulnerabilidad se está utilizando para registrar nuevas cuentas con los nombres apads, se_brutal, segs_brutal, wpadmins, wpengine_backup y wpenginer, con el fin de subir plugins y temas maliciosos a través del panel de administración del sitio web. Se recomienda a los miembros Ultimate que desactiven los plugins hasta que esté disponible una actualización completa para solucionar esta vulnerabilidad.



Enlace de origen

Kommentar (0)

No data
No data

Mismo tema

Misma categoría

El arroz joven de Me Tri está ardiendo, bullicioso al ritmo del mazo para la nueva cosecha.
Primer plano de un lagarto cocodrilo en Vietnam, presente desde la época de los dinosaurios.
Esta mañana, Quy Nhon se despertó devastado.
El héroe del trabajo Thai Huong recibió la Medalla de la Amistad directamente del presidente ruso Vladimir Putin en el Kremlin.

Mismo autor

Herencia

Cifra

Negocio

El héroe del trabajo Thai Huong recibió la Medalla de la Amistad directamente del presidente ruso Vladimir Putin en el Kremlin.

Actualidad

Sistema político

Local

Producto