Vietnam.vn - Nền tảng quảng bá Việt Nam

Độc lập - Tự do - Hạnh phúc

セキュリティ欠陥により20万のWordPressウェブサイトが危険にさらされる

Báo Thanh niênBáo Thanh niên02/07/2023

[広告_1]

The Hacker Newsによると、CVE-2023-3460(CVSSスコア9.8)として追跡されているこの脆弱性は、2023年6月29日にリリースされた最新バージョン(2.6.6)を含むUltimate Memberプラグインのすべてのバージョンに存在します。

Ultimate Memberは、WordPressウェブサイトでユーザープロフィールやコミュニティを作成できる人気のプラグインです。アカウント管理機能も備えています。

WordPress セキュリティ企業の WPScan は、このセキュリティ上の欠陥は非常に深刻で、攻撃者がこれを悪用して管理者権限を持つ新しいユーザー アカウントを作成し、影響を受ける Web サイトをハッカーが完全に制御できるようになると述べています。

Lỗ hổng bảo mật khiến 200.000 website WordPress gặp nguy hiểm - Ảnh 1.

Ultimate Member は、200,000 を超える Web サイトで使用されている人気のプラグインです。

脆弱性の詳細は、悪用への懸念から非公開となっています。Wordfenceのセキュリティ専門家によると、プラグインにはユーザーが更新できない禁止キーのリストがありますが、プラグインのバージョンで提供される値にスラッシュや文字エンコードを使用するなど、フィルターを回避する簡単な方法があるとのことです。

このセキュリティ脆弱性は、影響を受けるウェブサイトに偽の管理者アカウントが追加されたという報告を受けて発覚しました。これを受け、プラグイン開発者はバージョン2.6.4、2.6.5、2.6.6で部分的な修正をリリースしました。近日中に新たなアップデートがリリースされる予定です。

Ultimate Memberは新リリースで、UM Formsを通じて権限昇格の脆弱性が悪用され、権限のないユーザーが管理者レベルのWordPressユーザーを作成できると指摘しました。しかし、WPScanはパッチが不完全であり、複数の回避策が見つかったため、依然としてこのバグを悪用される可能性があると指摘しました。

この脆弱性は、apads、se_brutal、segs_brutal、wpadmins、wpengine_backup、wpenginerといった名前で新規アカウントを登録し、ウェブサイトの管理パネルから悪意のあるプラグインやテーマをアップロードするために悪用されています。Ultimateメンバーの方は、この脆弱性に対する完全なパッチが利用可能になるまで、プラグインを無効にすることをお勧めします。


[広告2]
ソースリンク

コメント (0)

Simple Empty
No data
バディン広場での最初のA80トレーニングセッションの概要
ランソン、文化遺産の保存における国際協力を拡大
若者の愛国心
国民は建国記念日80周年を喜びをもって迎える
ベトナム女子チームがタイを破り銅メダルを獲得:ハイ・イエン、フイン・ヌー、ビック・トゥイが輝く
建国記念日を前に、人々はハノイに集まり、勇ましい雰囲気に浸っている。
9月2日の建国記念日のパレード観覧におすすめの場所
ニャーサシルク村を訪問
写真家ホアン・ル・ジャンがフライカムで撮影した美しい写真をご覧ください
若者がファッションを通して愛国的な物語を語るとき

遺産

人物

企業

No videos available

ニュース

政治体制

地方

商品