Vietnam.vn - Nền tảng quảng bá Việt Nam

Уязвимость в системе безопасности ставит под угрозу 200 000 веб-сайтов WordPress.

Báo Thanh niênBáo Thanh niên02/07/2023


Согласно Hacker News , уязвимость с кодом отслеживания CVE-2023-3460 (оценка CVSS 9.8) присутствует во всех версиях плагина Ultimate Member (расширения), включая последнюю версию (2.6.6), выпущенную 29 июня 2023 года.

Ultimate Member — популярный плагин, помогающий создавать профили пользователей и сообщества на сайтах WordPress. Эта утилита также предоставляет функции управления учетными записями.

Компания WPScan, специализирующаяся на безопасности WordPress, заявила, что эта уязвимость является очень серьезной, поскольку позволяет злоумышленникам создавать новые учетные записи пользователей с административными привилегиями, предоставляя хакерам полный контроль над затронутыми веб-сайтами.

Lỗ hổng bảo mật khiến 200.000 website WordPress gặp nguy hiểm - Ảnh 1.

Ultimate Member — популярный плагин, используемый более чем 200 000 веб-сайтов.

Подробности об уязвимости были засекречены из-за опасений по поводу злоупотреблений. Эксперты по безопасности из Wordfence описали, что, хотя плагин содержит список запрещенных ключей, который пользователи не могут обновить, существуют простые способы обойти фильтры, например, используя косые черты или кодировку символов в значениях, предоставляемых в версиях плагина.

Эта уязвимость безопасности была обнаружена после сообщений о добавлении поддельных учетных записей администраторов на затронутые веб-сайты. Это побудило разработчиков плагина выпустить частичные исправления в версиях 2.6.4, 2.6.5 и 2.6.6. Ожидается, что новое обновление будет выпущено в ближайшие дни.

В своем последнем релизе компания Ultimate Member заявила об уязвимости повышения привилегий, используемой через UM Forms, которая позволяет неавторизованным лицам создавать учетные записи WordPress с правами администратора. Однако WPScan отметила, что исправления неполные, и было найдено несколько способов их обхода, а это значит, что уязвимость остается эксплуатируемой.

Уязвимость используется для регистрации новых учетных записей под именами apads, se_brutal, segs_brutal, wpadmins, wpengine_backup и wpenginer с целью загрузки вредоносных плагинов и тем через панель администратора сайта. Пользователям Ultimate Member следует отключить плагины до полного устранения этой уязвимости.



Ссылка на источник

Комментарий (0)

Оставьте комментарий, чтобы поделиться своими чувствами!

Та же тема

Та же категория

Тот же автор

Наследство

Фигура

Предприятия

Актуальные события

Политическая система

Местный

Продукт

Happy Vietnam
Под лунным светом

Под лунным светом

преодолевать препятствия

преодолевать препятствия

Её весенний росток.

Её весенний росток.