Vietnam.vn - Nền tảng quảng bá Việt Nam

Độc lập - Tự do - Hạnh phúc

Falha de segurança coloca 200.000 sites WordPress em risco

Báo Thanh niênBáo Thanh niên02/07/2023

[anúncio_1]

De acordo com o The Hacker News , a vulnerabilidade, rastreada como CVE-2023-3460 (pontuação CVSS 9.8), existe em todas as versões do plugin Ultimate Member, incluindo a versão mais recente (2.6.6) lançada em 29 de junho de 2023.

Ultimate Member é um plugin popular para criar perfis de usuários e comunidades em sites WordPress. Ele também oferece recursos de gerenciamento de contas.

WPScan - A empresa de segurança WordPress disse que essa falha de segurança é tão séria que os invasores podem explorá-la para criar novas contas de usuário com privilégios administrativos, dando aos hackers controle total sobre os sites afetados.

Lỗ hổng bảo mật khiến 200.000 website WordPress gặp nguy hiểm - Ảnh 1.

Ultimate Member é um plugin popular que é utilizado por mais de 200.000 sites.

Detalhes da vulnerabilidade foram omitidos devido a preocupações com abuso. Especialistas em segurança do Wordfence descrevem que, embora o plugin tenha uma lista de chaves banidas que os usuários não podem atualizar, existem maneiras simples de contornar os filtros, como usar barras ou codificação de caracteres no valor fornecido nas versões do plugin.

A falha de segurança foi revelada após relatos de contas de administrador falsas sendo adicionadas aos sites afetados. Isso levou os desenvolvedores do plugin a lançar correções parciais nas versões 2.6.4, 2.6.5 e 2.6.6. Uma nova atualização é esperada nos próximos dias.

O Ultimate Member afirmou na nova versão que a vulnerabilidade de escalonamento de privilégios foi usada por meio do UM Forms, permitindo que uma pessoa não autorizada criasse um usuário do WordPress com nível de administrador. No entanto, a WPScan apontou que os patches estavam incompletos e encontrou diversas maneiras de contorná-los, o que significa que o bug ainda poderia ser explorado.

A vulnerabilidade está sendo usada para registrar novas contas com os nomes apads, se_brutal, segs_brutal, wpadmins, wpengine_backup e wpenginer para enviar plugins e temas maliciosos por meio do painel de administração do site. Membros Ultimate são aconselhados a desativar os plugins até que um patch completo para esta vulnerabilidade esteja disponível.



Link da fonte

Comentário (0)

No data
No data

No mesmo tópico

Na mesma categoria

Hanói nos históricos dias de outono: um destino atraente para turistas
Fascinado pelas maravilhas dos corais da estação seca no mar de Gia Lai e Dak Lak
2 bilhões de visualizações no TikTok nomeiam Le Hoang Hiep: o soldado mais quente de A50 a A80
Soldados se despedem emocionados de Hanói após mais de 100 dias realizando a missão A80

Do mesmo autor

Herança

Figura

Negócios

No videos available

Notícias

Sistema político

Local

Produto