Vietnam.vn - Nền tảng quảng bá Việt Nam

Độc lập - Tự do - Hạnh phúc

Güvenlik açığı 200.000 WordPress web sitesini riske attı

Báo Thanh niênBáo Thanh niên02/07/2023


The Hacker News'e göre, CVE-2023-3460 (CVSS puanı 9.8) olarak izlenen güvenlik açığı, 29 Haziran 2023'te yayınlanan en son sürüm (2.6.6) dahil olmak üzere Ultimate Member eklentisinin tüm sürümlerinde mevcut.

Ultimate Member, WordPress web sitelerinde kullanıcı profilleri ve toplulukları oluşturmak için popüler bir eklentidir. Ayrıca hesap yönetimi özellikleri de sunar.

WPScan - WordPress güvenlik şirketi, bu güvenlik açığının o kadar ciddi olduğunu, saldırganların yönetici ayrıcalıklarına sahip yeni kullanıcı hesapları oluşturmak için bunları kullanabileceğini ve böylece bilgisayar korsanlarının etkilenen web siteleri üzerinde tam kontrol sahibi olabileceğini söyledi.

Lỗ hổng bảo mật khiến 200.000 website WordPress gặp nguy hiểm - Ảnh 1.

Ultimate Member, 200.000'den fazla web sitesinin kullandığı popüler bir eklentidir.

Güvenlik açığının ayrıntıları, kötüye kullanım endişeleri nedeniyle gizli tutuluyor. Wordfence güvenlik uzmanları, eklentinin kullanıcıların güncelleyemeyeceği yasaklı anahtarların bir listesine sahip olmasına rağmen, eklentinin sürümlerinde sağlanan değerlerde eğik çizgi veya karakter kodlaması kullanmak gibi filtreleri aşmanın basit yolları olduğunu belirtiyor.

Güvenlik açığı, etkilenen web sitelerine sahte yönetici hesapları eklendiğine dair raporların ardından ortaya çıktı. Bu durum, eklenti geliştiricilerini 2.6.4, 2.6.5 ve 2.6.6 sürümlerinde kısmi düzeltmeler yayınlamaya yöneltti. Önümüzdeki günlerde yeni bir güncelleme bekleniyor.

Ultimate Member, yeni sürümde ayrıcalık yükseltme güvenlik açığının UM Forms aracılığıyla kullanıldığını ve yetkisiz bir kişinin yönetici düzeyinde bir WordPress kullanıcısı oluşturmasına olanak tanıdığını belirtti. Ancak WPScan, yamaların eksik olduğunu ve bunları aşmanın birden fazla yolunu bulduğunu, bu da hatanın hala istismar edilebileceği anlamına geldiğini belirtti.

Bu güvenlik açığı, apads, se_brutal, segs_brutal, wpadmins, wpengine_backup ve wpenginer adlarıyla yeni hesaplar kaydederek web sitesinin yönetici paneli üzerinden kötü amaçlı eklentiler ve temalar yüklemek için kullanılıyor. Ultimate Üyelerin, bu güvenlik açığı için tam bir yama yayınlanana kadar eklentileri devre dışı bırakmaları önerilir.


[reklam_2]
Kaynak bağlantısı

Yorum (0)

No data
No data

Aynı konuda

Aynı kategoride

Gia Lai plajında ​​yosun yığınını kazımak için uçurumun kenarında tehlikeli bir şekilde sallanıyor, kayalara tutunuyor
Y Ty'de 48 saatlik bulut avcılığı, pirinç tarlası izleme, tavuk yeme
Su-30MK2'nin 2 Eylül'de Ba Dinh semalarındaki üstün performansının sırrı
Tuyen Quang, festival gecesi boyunca dev Orta Sonbahar fenerleriyle ışıklandırılıyor

Aynı yazardan

Miras

Figür

İşletme

No videos available

Haberler

Siyasi Sistem

Yerel

Ürün