Vietnam.vn - Nền tảng quảng bá Việt Nam

Уразливість безпеки ставить під загрозу 200 000 вебсайтів WordPress.

Báo Thanh niênBáo Thanh niên02/07/2023


Згідно з The Hacker News , вразливість з кодом відстеження CVE-2023-3460 (оцінка CVSS 9.8) існує у всіх версіях плагіна (розширення) Ultimate Member, включаючи останню версію (2.6.6), випущену 29 червня 2023 року.

Ultimate Member – це популярний плагін, який допомагає створювати профілі користувачів та спільноти на веб-сайтах WordPress. Ця утиліта також надає функції керування обліковими записами.

WPScan, компанія з розробки безпеки для WordPress, заявила, що ця вразливість є дуже серйозною та дозволяє зловмисникам використовувати її для створення нових облікових записів користувачів з правами адміністратора, надаючи хакерам повний контроль над ураженими вебсайтами.

Lỗ hổng bảo mật khiến 200.000 website WordPress gặp nguy hiểm - Ảnh 1.

Ultimate Member – це популярний плагін, який використовують понад 200 000 вебсайтів.

Деталі про вразливість не розголошувалися через побоювання щодо зловживань. Експерти з безпеки з Wordfence повідомили, що хоча плагін має список заборонених ключів, які користувачі не можуть оновлювати, існують прості способи обійти фільтри, такі як використання прямих склесів або кодування символів у значеннях, що надаються у версіях плагіна.

Цю вразливість безпеки було виявлено після появи повідомлень про додавання фальшивих облікових записів адміністраторів на уражені веб-сайти. Це спонукало розробників плагінів випустити часткові виправлення у версіях 2.6.4, 2.6.5 та 2.6.6. Очікується, що нове оновлення вийде найближчими днями.

У своєму останньому випуску Ultimate Member заявив, що вразливість ескалації привілеїв, яка використовується через UM Forms, дозволяє неавторизованим особам створювати користувачів WordPress з правами адміністратора. Однак WPScan зазначив, що виправлення є неповними, і було знайдено кілька способів їх обійти, а це означає, що вразливість залишається доступною для використання.

Цю вразливість використовують для реєстрації нових облікових записів під іменами apads, se_brutal, segs_brutal, wpadmins, wpengine_backup та wpenginer з метою завантаження шкідливих плагінів та тем через адміністративну панель веб-сайту. Користувачам з максимальним учасником слід вимикати плагіни, доки цю вразливість не буде повністю виправлено.



Посилання на джерело

Коментар (0)

Залиште коментар, щоб поділитися своїми почуттями!

У тій самій темі

У тій самій категорії

Того ж автора

Спадщина

Фігура

Бізнеси

Поточні події

Політична система

Місцевий

Продукт

Happy Vietnam
Фукуок: новий вигляд

Фукуок: новий вигляд

42-кілометрові марафонці та їхні захоплені вболівальники мчали до фінішу.

42-кілометрові марафонці та їхні захоплені вболівальники мчали до фінішу.

Її весняний паросток.

Її весняний паросток.