Vietnam.vn - Nền tảng quảng bá Việt Nam

Діра в безпеці ставить під загрозу 200 000 вебсайтів WordPress

Báo Thanh niênBáo Thanh niên02/07/2023


Згідно з The Hacker News , вразливість, що відстежується як CVE-2023-3460 (оцінка CVSS 9.8), існує у всіх версіях плагіна (розширення) Ultimate Member, включаючи останню версію (2.6.6), випущену 29 червня 2023 року.

Ultimate Member – це популярний плагін для створення профілів користувачів та спільнот на веб-сайтах WordPress. Він також пропонує функції керування обліковими записами.

WPScan — компанія з розробки безпеки WordPress заявила, що цей недолік у безпеці настільки серйозний, що зловмисники можуть використовувати його для створення нових облікових записів користувачів з правами адміністратора, надаючи хакерам повний контроль над ураженими вебсайтами.

Lỗ hổng bảo mật khiến 200.000 website WordPress gặp nguy hiểm - Ảnh 1.

Ultimate Member – це популярний плагін, який використовують понад 200 000 вебсайтів.

Деталі вразливості не розголошуються через побоювання щодо зловживань. Експерти з безпеки з Wordfence зазначають, що хоча плагін має список заборонених ключів, які користувачі не можуть оновлювати, існують прості способи обійти фільтри, такі як використання склесів або кодування символів у значеннях, що надаються у версіях плагіна.

Про недолік безпеки було оголошено після повідомлень про додавання фальшивих облікових записів адміністраторів на уражені веб-сайти. Це спонукало розробників плагіна випустити часткові виправлення у версіях 2.6.4, 2.6.5 та 2.6.6. Нове оновлення очікується найближчими днями.

У новому випуску Ultimate Member повідомив, що вразливість ескалації привілеїв використовувалася через UM Forms, що дозволяло сторонній особі створювати користувача WordPress з правами адміністратора. Однак WPScan зазначив, що виправлення були неповними, і знайшов кілька способів їх обійти, а це означає, що помилку все ще можна використовувати.

Ця вразливість використовується для реєстрації нових облікових записів під іменами apads, se_brutal, segs_brutal, wpadmins, wpengine_backup та wpenginer для завантаження шкідливих плагінів та тем через адміністративну панель веб-сайту. Учасникам Ultimate рекомендується вимикати плагіни, доки не буде доступне повне виправлення для цієї вразливості.



Посилання на джерело

Коментар (0)

No data
No data

У тій самій темі

У тій самій категорії

Хошимін залучає інвестиції від підприємств з прямими іноземними інвестиціями у нові можливості
Історичні повені в Хойані, знімок з військового літака Міністерства національної оборони
«Велика повінь» на річці Тху Бон перевищила історичну повінь 1964 року на 0,14 м.
Кам'яне плато Донг Ван - рідкісний у світі «живий геологічний музей»

Того ж автора

Спадщина

Фігура

Бізнес

Помилуйтеся «затокою Халонг на суші», яка щойно увійшла до списку найулюбленіших місць у світі

Поточні події

Політична система

Місцевий

Продукт