您现在的位置是:IT资讯 >>正文
WordPress爆高危漏洞插件,可被用来创建非法管理员帐户
IT资讯315人已围观
简介WordPress网站的终极会员插件中有多达20万个未修补的关键安全漏洞,如今面临着很高的攻击风险。该漏洞被追踪为CVE-2023-3460 (CVSS得分:9.8),影响所有版本的Ultimate ...
WordPress网站的高危终极会员插件中有多达20万个未修补的关键安全漏洞 ,如今面临着很高的漏洞理攻击风险。
该漏洞被追踪为CVE-2023-3460 (CVSS得分 :9.8) ,插件影响所有版本的可被Ultimate Member插件 ,包括2023年6月29日发布的用创最新版本(2.6.6)。
1688351776_64a23420f178527ba21a6.png!small?建非1688351776696
Ultimate Member是一个比较受欢迎的插件 ,它有助于在WordPress网站上创建用户配置文件和社区,法管并可提供帐户管理功能。帐户
WordPress安全公司WPScan在警报中提到 ,建站模板高危这是漏洞理一个非常严重的问题 ,因为未经身份验证的插件攻击者可能会利用这个漏洞创建具有管理权限的新用户帐户 ,从而实现夺取网站的可被完全控制权 。
但该漏洞源于不适当的用创阻止列表逻辑 ,所以无法将新用户的建非wp_capabilities用户元值更改为管理员的用户元值,从而获得对站点的法管完全访问权。源码库
Wordfence研究员Chloe Chamberland称,虽然该插件有一个预先定义的禁用键列表。但还有一些更简单的方法可以绕过过滤器,例如在插件的易受攻击版本中利用各种大小写,斜杠和提供的元键值中的字符编码。
有报道称,受影响的网站上出现了一些非法管理员账户,因此该插件在2.6.4 、2.6.5和2.6.6版本发布了部分修复程序,源码下载还有一个新的版本更新预计将在未来几天发布。
WPScan指出 ,这些补丁是不完整的,已经发现了许多绕过它们的方法,这意味着该漏洞仍然可以被积极利用 ,比如 ,该漏洞被用于以apadmins、se_野蛮、segs_野蛮 、wpadmins、wpengine_backup和wpenginer等名称注册新帐户,模板下载通过网站的管理面板上传恶意插件和主题 。
此外WPScan还建议广大用户,直到该安全漏洞被完全修复前 ,都建议Ultimate Member的用户禁用该插件,最好审计网站上的所有管理员级用户,以确定是否添加了未经授权的帐户 。
终极会员2.6.7版发布7月1日,Ultimate Member的作者发布了该插件的2.6.7版本 ,亿华云以解决被积极利用的特权升级漏洞。作为一项额外的安全措施,他们还计划在插件中发布一个新功能 ,使网站管理员能够重置所有用户的密码。
此外, 网站维护人员还表示:2.6.7引入了我们在发送表单时存储的元键白名单 ,并且分离了表单设置数据和提交数据,可在两个不同的变量中操作它们 。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/news/949f599045.html
相关文章
移动加密流量分类识别研究
IT资讯引用随着移动网络的飞速发展,移动通信给人类社会带来了巨大的变革,一部手机几乎涵盖了人们日常生活的方方面面,如移动支付、网购、外卖、打车、导航等应用,这导致了移动业务流量的爆发式增长,所以在过去的几十年 ...
【IT资讯】
阅读更多荣耀9高配(颠覆想象,成就新高度)
IT资讯荣耀9高配作为荣耀系列的旗舰机型,以其出色的性能和拍照能力备受用户赞赏。本文将从各个方面介绍荣耀9高配的特点和优势,为大家呈现一款全面升级的旗舰手机。1.高效处理器:搭载麒麟960芯片,性能突破瓶颈荣 ...
【IT资讯】
阅读更多探讨夜班工作对身心健康的影响(研究表明,长期进行夜班工作可能对人体带来负面影响)
IT资讯夜班工作指的是在晚上或深夜时段进行工作的员工。夜班工作对身心健康有着重要的影响,本文将探讨夜班工作对人体的影响及相关研究结果。夜班工作对睡眠质量的影响夜班工作会扰乱人体的生物钟,导致睡眠质量下降,常常 ...
【IT资讯】
阅读更多