Vietnam.vn - Nền tảng quảng bá Việt Nam

Beveiligingslek brengt 200.000 WordPress-websites in gevaar

Báo Thanh niênBáo Thanh niên02/07/2023


Volgens The Hacker News bestaat de kwetsbaarheid, die is geregistreerd als CVE-2023-3460 (CVSS-score 9,8), in alle versies van de Ultimate Member-plug-in (extensie), inclusief de nieuwste versie (2.6.6) die op 29 juni 2023 is uitgebracht.

Ultimate Member is een populaire plugin voor het aanmaken van gebruikersprofielen en communities op WordPress-websites. Het biedt ook functies voor accountbeheer.

Volgens WPScan, een beveiligingsbedrijf voor WordPress, is dit beveiligingslek zo ernstig dat aanvallers er misbruik van kunnen maken om nieuwe gebruikersaccounts met beheerdersrechten aan te maken. Zo krijgen hackers volledige controle over de getroffen websites.

Lỗ hổng bảo mật khiến 200.000 website WordPress gặp nguy hiểm - Ảnh 1.

Ultimate Member is een populaire plugin die door meer dan 200.000 websites wordt gebruikt.

Details over de kwetsbaarheid zijn achtergehouden vanwege zorgen over misbruik. Beveiligingsexperts van Wordfence beschrijven dat de plugin weliswaar een lijst met geblokkeerde sleutels bevat die gebruikers niet kunnen bijwerken, maar dat er eenvoudige manieren zijn om de filters te omzeilen, zoals het gebruik van slashes of tekencodering in de waarden die in versies van de plugin worden aangeboden.

Het beveiligingslek werd aangekondigd na meldingen van nep-beheerdersaccounts die aan de getroffen websites werden toegevoegd. Dit was voor de ontwikkelaars van de plugin aanleiding om gedeeltelijke oplossingen uit te brengen in versie 2.6.4, 2.6.5 en 2.6.6. Een nieuwe update wordt binnenkort verwacht.

Ultimate Member meldde in de nieuwe release dat de kwetsbaarheid voor privilege-escalatie werd misbruikt via UM Forms, waardoor een buitenstaander een WordPress-gebruiker op beheerdersniveau kon aanmaken. WPScan wees er echter op dat de patches onvolledig waren en vond meerdere manieren om ze te omzeilen, wat betekent dat de bug nog steeds misbruikt kon worden.

De kwetsbaarheid wordt gebruikt om nieuwe accounts te registreren onder de namen apads, se_brutal, segs_brutal, wpadmins, wpengine_backup en wpengineer om schadelijke plugins en thema's te uploaden via het admin-paneel van de website. Ultimate-leden wordt geadviseerd plugins uit te schakelen totdat er een volledige patch voor deze kwetsbaarheid beschikbaar is.



Bronlink

Reactie (0)

No data
No data

In hetzelfde onderwerp

In dezelfde categorie

Ho Chi Minhstad trekt investeringen van FDI-bedrijven aan in nieuwe kansen
Historische overstromingen in Hoi An, gezien vanuit een militair vliegtuig van het Ministerie van Nationale Defensie
De 'grote overstroming' van de Thu Bon-rivier overtrof de historische overstroming van 1964 met 0,14 m.
Dong Van Stone Plateau - een zeldzaam 'levend geologisch museum' ter wereld

Van dezelfde auteur

Erfenis

Figuur

Bedrijf

Bewonder 'Ha Long Bay op het land' is zojuist toegevoegd aan de topfavoriete bestemmingen ter wereld

Actuele gebeurtenissen

Politiek systeem

Lokaal

Product