Vietnam.vn - Nền tảng quảng bá Việt Nam

Độc lập - Tự do - Hạnh phúc

Уязвимость безопасности ставит под угрозу 200 000 сайтов WordPress

Báo Thanh niênBáo Thanh niên02/07/2023


По данным The Hacker News , уязвимость, обозначенная как CVE-2023-3460 (оценка CVSS 9,8), присутствует во всех версиях плагина Ultimate Member, включая последнюю версию (2.6.6), выпущенную 29 июня 2023 года.

Ultimate Member — популярный плагин для создания профилей пользователей и сообществ на сайтах WordPress. Он также предлагает функции управления аккаунтами.

WPScan - компания по безопасности WordPress заявила, что эта уязвимость безопасности настолько серьезна, что злоумышленники могут воспользоваться ею для создания новых учетных записей пользователей с правами администратора, что предоставит хакерам полный контроль над уязвимыми веб-сайтами.

Lỗ hổng bảo mật khiến 200.000 website WordPress gặp nguy hiểm - Ảnh 1.

Ultimate Member — популярный плагин, который используют более 200 000 веб-сайтов.

Подробности уязвимости не разглашаются из-за опасений по поводу злоупотреблений. Эксперты по безопасности Wordfence отмечают, что, хотя плагин содержит список запрещённых ключей, который пользователи не могут обновить, существуют простые способы обойти фильтры, например, используя слеши или кодировку символов в значениях, предоставляемых в различных версиях плагина.

Уязвимость безопасности была обнаружена после сообщений о добавлении поддельных учётных записей администраторов на уязвимые сайты. Это побудило разработчиков плагина выпустить частичные исправления в версиях 2.6.4, 2.6.5 и 2.6.6. Новое обновление ожидается в ближайшие дни.

В новом релизе Ultimate Member говорится, что уязвимость повышения привилегий использовалась через UM Forms, позволяя неавторизованному лицу создать пользователя WordPress с правами администратора. Однако WPScan отметил, что исправления были неполными, и обнаружил множество способов их обхода, что означает, что уязвимость всё ещё может быть эксплуатирована.

Уязвимость используется для регистрации новых учётных записей под именами apads, se_brutal, segs_brutal, wpadmins, wpengine_backup и wpenginer для загрузки вредоносных плагинов и тем через панель администратора сайта. Участникам Ultimate рекомендуется отключить плагины до выхода полного патча, закрывающего эту уязвимость.



Ссылка на источник

Комментарий (0)

No data
No data

Та же тема

Та же категория

Итоги учений A80: сила Вьетнама сияет под покровом ночи тысячелетней столицы
На дорогах Ханоя после сильного дождя водители бросают машины на затопленных дорогах
Впечатляющие моменты дежурства лётного состава на торжественной церемонии запуска A80
Более 30 военных самолетов впервые выступят на площади Бадинь

Тот же автор

Наследство

Фигура

Бизнес

No videos available

Новости

Политическая система

Местный

Продукт