Vietnam.vn - Nền tảng quảng bá Việt Nam

O breșă de securitate pune în pericol 200.000 de site-uri WordPress

Báo Thanh niênBáo Thanh niên02/07/2023


Conform The Hacker News , vulnerabilitatea, înregistrată ca CVE-2023-3460 (scor CVSS 9,8), există în toate versiunile pluginului (extensiei) Ultimate Member, inclusiv în cea mai recentă versiune (2.6.6) lansată pe 29 iunie 2023.

Ultimate Member este un plugin popular pentru crearea de profiluri de utilizator și comunități pe site-uri web WordPress. De asemenea, oferă funcții de gestionare a contului.

WPScan - o companie de securitate WordPress, a declarat că această vulnerabilitate de securitate este atât de gravă încât atacatorii o pot exploata pentru a crea noi conturi de utilizator cu privilegii administrative, oferind hackerilor control complet asupra site-urilor web afectate.

Lỗ hổng bảo mật khiến 200.000 website WordPress gặp nguy hiểm - Ảnh 1.

Ultimate Member este un plugin popular, utilizat de peste 200.000 de site-uri web.

Detaliile vulnerabilității au fost reținute din cauza îngrijorărilor legate de abuz. Experții în securitate de la Wordfence descriu că, deși pluginul are o listă de chei interzise pe care utilizatorii nu le pot actualiza, există modalități simple de a ocoli filtrele, cum ar fi utilizarea barelor oblice sau a codării caracterelor în valorile furnizate în versiunile pluginului.

Defectul de securitate a fost anunțat după ce au apărut rapoarte despre adăugarea de conturi false de administrator pe site-urile web afectate. Acest lucru i-a determinat pe dezvoltatorii pluginului să lanseze remedieri parțiale în versiunile 2.6.4, 2.6.5 și 2.6.6. O nouă actualizare este așteptată în următoarele zile.

Ultimate Member a declarat în noua versiune că vulnerabilitatea de escaladare a privilegiilor a fost utilizată prin UM Forms, permițând unui utilizator extern să creeze un utilizator WordPress la nivel de administrator. Cu toate acestea, WPScan a subliniat că patch-urile erau incomplete și a găsit mai multe modalități de a le ocoli, ceea ce înseamnă că eroarea ar putea fi încă exploatată.

Vulnerabilitatea este utilizată pentru a înregistra conturi noi sub numele apads, se_brutal, segs_brutal, wpadmins, wpengine_backup și wpenginer pentru a încărca pluginuri și teme rău intenționate prin intermediul panoului de administrare al site-ului web. Membrii Ultimate sunt sfătuiți să dezactiveze pluginurile până când va fi disponibil un patch complet pentru această vulnerabilitate.



Legătură sursă

Comentariu (0)

No data
No data

Pe aceeași temă

În aceeași categorie

Descoperă singurul sat din Vietnam din top 50 cele mai frumoase sate din lume
De ce sunt populare anul acesta felinarele cu steaguri roșii și stele galbene?
Vietnamul câștigă concursul muzical Intervision 2025
Ambuteiaj în trafic la Mu Cang Chai până seara, turiștii se adună să vâneze orez copt în sezonul respectiv.

De același autor

Patrimoniu

Figura

Afaceri

No videos available

Ştiri

Sistem politic

Local

Produs