您现在的位置是:人工智能 >>正文
WordPress爆高危漏洞插件,可被用来创建非法管理员帐户
人工智能179人已围观
简介WordPress网站的终极会员插件中有多达20万个未修补的关键安全漏洞,如今面临着很高的攻击风险。该漏洞被追踪为CVE-2023-3460 (CVSS得分:9.8),影响所有版本的Ultimate ...
WordPress网站的高危终极会员插件中有多达20万个未修补的关键安全漏洞,如今面临着很高的漏洞理攻击风险。
该漏洞被追踪为CVE-2023-3460 (CVSS得分:9.8) ,插件影响所有版本的可被Ultimate Member插件,包括2023年6月29日发布的用创最新版本(2.6.6) 。
1688351776_64a23420f178527ba21a6.png!small?建非1688351776696
Ultimate Member是一个比较受欢迎的插件,它有助于在WordPress网站上创建用户配置文件和社区,法管并可提供帐户管理功能。帐户
WordPress安全公司WPScan在警报中提到 ,模板下载高危这是漏洞理一个非常严重的问题 ,因为未经身份验证的插件攻击者可能会利用这个漏洞创建具有管理权限的新用户帐户 ,从而实现夺取网站的可被完全控制权 。
但该漏洞源于不适当的用创阻止列表逻辑 ,所以无法将新用户的建非wp_capabilities用户元值更改为管理员的用户元值,从而获得对站点的法管完全访问权。建站模板
Wordfence研究员Chloe Chamberland称,虽然该插件有一个预先定义的禁用键列表。但还有一些更简单的方法可以绕过过滤器,例如在插件的易受攻击版本中利用各种大小写,斜杠和提供的元键值中的字符编码。
有报道称 ,受影响的网站上出现了一些非法管理员账户,因此该插件在2.6.4 、2.6.5和2.6.6版本发布了部分修复程序,云计算还有一个新的版本更新预计将在未来几天发布 。
WPScan指出 ,这些补丁是不完整的 ,已经发现了许多绕过它们的方法 ,这意味着该漏洞仍然可以被积极利用,比如 ,该漏洞被用于以apadmins、se_野蛮、segs_野蛮、wpadmins、wpengine_backup和wpenginer等名称注册新帐户 ,源码下载通过网站的管理面板上传恶意插件和主题。
此外WPScan还建议广大用户,直到该安全漏洞被完全修复前,都建议Ultimate Member的用户禁用该插件 ,最好审计网站上的所有管理员级用户,以确定是否添加了未经授权的帐户。
终极会员2.6.7版发布7月1日,Ultimate Member的作者发布了该插件的2.6.7版本,服务器租用以解决被积极利用的特权升级漏洞。作为一项额外的安全措施,他们还计划在插件中发布一个新功能,使网站管理员能够重置所有用户的密码 。
此外, 网站维护人员还表示 :2.6.7引入了我们在发送表单时存储的元键白名单,并且分离了表单设置数据和提交数据 ,可在两个不同的变量中操作它们。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/html/949f599045.html
相关文章
报告称黑客滥用 LOLBAS,通过微软 Office 安装包分发恶意软件
人工智能8 月 4 日消息,根据国外科技媒体 bleepingcomputer 报道,有黑客滥用微软合法的 LOLBAS 文件格式,利用 Microsoft Outlook 电子邮件客户端和 Access 数 ...
【人工智能】
阅读更多新 Wi-Fi 漏洞导致 Android 和 Linux 设备近乎“裸奔”
人工智能网络安全研究人员发现,在安卓、Linux 和 ChromeOS 设备的开源 Wi-Fi 软件中存在两个身份验证绕过漏洞。据悉,安全漏洞可能诱使用户加入合法网络的恶意“克隆”,允许威胁攻击者在没有密码的 ...
【人工智能】
阅读更多首席信息安全官充分利用安全预算的四个技巧
人工智能尽管新闻头条频繁描述全球大规模数据泄露事件,但首席信息安全官 (CISO) 仍然难以向最高领导层证明安全投资的合理性。据Gartner称,安全支出仅占IT总资金的5.6%左右。无论企业领导层最终批准多 ...
【人工智能】
阅读更多
热门文章
最新文章
友情链接
- 2025 年 CISO 最青睐的五大安全框架
- 背调公司发生超大规模数据泄漏,一亿美国人隐私信息暴露
- 美国100万卡巴斯基用户发现:电脑的安全软件已自动替换为UltraAV
- 担心B2C API遭爬虫攻击?你可能忽略了一个更大的风险
- 深信服秋季新品重磅发布:安全GPT4.0数据安全大模型与分布式存储EDS新版本520,助力数字化更简单、更安全
- 万事达卡爆出致命DNS错误配置
- 全球VPN设备遭遇大规模暴力破解攻击,280万IP地址参与其中
- 2025年20大最佳端点管理工具
- 图解+案例,理解和实战 OAuth2 认证授权
- 微软可信签名服务遭滥用,恶意软件借机获得合法签名 香港物理机亿华云企业服务器网站建设源码库b2b信息平台云服务器