Vietnam.vn - Nền tảng quảng bá Việt Nam

Une faille de sécurité met en danger 200 000 sites Web WordPress

Báo Thanh niênBáo Thanh niên02/07/2023


Selon The Hacker News , la vulnérabilité, identifiée comme CVE-2023-3460 (score CVSS 9,8), existe dans toutes les versions du plugin Ultimate Member, y compris la dernière version (2.6.6) publiée le 29 juin 2023.

Ultimate Member est une extension populaire pour la création de profils utilisateurs et de communautés sur les sites WordPress. Elle offre également des fonctionnalités de gestion de compte.

WPScan - La société de sécurité WordPress a déclaré que cette faille de sécurité est si grave que les attaquants peuvent l'exploiter pour créer de nouveaux comptes d'utilisateurs avec des privilèges administratifs, donnant aux pirates un contrôle total sur les sites Web affectés.

Lỗ hổng bảo mật khiến 200.000 website WordPress gặp nguy hiểm - Ảnh 1.

Ultimate Member est un plugin populaire avec plus de 200 000 sites Web qui l'utilisent.

Les détails de la vulnérabilité n'ont pas été divulgués en raison de craintes d'abus. Les experts en sécurité de Wordfence expliquent que, bien que le plugin dispose d'une liste de clés interdites que les utilisateurs ne peuvent pas mettre à jour, il existe des moyens simples de contourner les filtres, comme l'utilisation de barres obliques ou l'encodage de caractères dans la valeur fournie dans les différentes versions du plugin.

La faille de sécurité a été révélée suite à des signalements d'ajout de faux comptes administrateurs aux sites web concernés. Les développeurs du plugin ont donc publié des correctifs partiels dans les versions 2.6.4, 2.6.5 et 2.6.6. Une nouvelle mise à jour est attendue dans les prochains jours.

Ultimate Member a indiqué dans la nouvelle version que la vulnérabilité d'élévation de privilèges était exploitée via les formulaires UM, permettant à une personne non autorisée de créer un utilisateur WordPress de niveau administrateur. Cependant, WPScan a souligné que les correctifs étaient incomplets et a trouvé plusieurs moyens de les contourner, ce qui signifie que le bug pouvait encore être exploité.

Cette vulnérabilité est exploitée pour créer de nouveaux comptes sous les noms apads, se_brutal, segs_brutal, wpadmins, wpengine_backup et wpenginer afin de télécharger des plugins et des thèmes malveillants via le panneau d'administration du site. Il est conseillé aux membres Ultimate de désactiver leurs plugins jusqu'à la disponibilité d'un correctif complet pour cette vulnérabilité.



Lien source

Comment (0)

No data
No data
Les journaux d'Asie du Sud-Est commentent la victoire éclatante de l'équipe féminine vietnamienne
Beauté sauvage sur la colline herbeuse de Ha Lang - Cao Bang
L'armée de l'air vietnamienne s'entraîne à se préparer pour l'A80
Des missiles et des véhicules de combat « Made in Vietnam » démontrent leur puissance lors d'une séance d'entraînement conjointe A80
Admirez le volcan Chu Dang Ya, vieux d'un million d'années, à Gia Lai
Il a fallu 6 semaines à Vo Ha Tram pour terminer le projet musical faisant l'éloge de la patrie.
Le café de Hanoi est illuminé de drapeaux rouges et d'étoiles jaunes pour célébrer le 80e anniversaire de la fête nationale le 2 septembre
Des ailes en vol sur le terrain d'entraînement de l'A80
Des pilotes spéciaux en formation de défilé pour célébrer la fête nationale le 2 septembre
Les soldats marchent sous le soleil brûlant sur le terrain d'entraînement

Patrimoine

Chiffre

Entreprise

No videos available

Nouvelles

Système politique

Locale

Produit