Ultimate Member插件低于2.1.12版本存在安全漏洞,请尽快更新

Ultimate Member是一个WordPress用户中心插件,具有100,000多个活动安装,旨在简化个人资料和成员资格管理的任务。允许轻松注册以及使用针对各种用户角色的自定义特权构建在线社区。

Ultimate Member插件低于2.1.12版本存在安全漏洞,请尽快更新

更多介绍请看:WordPress 使用 Ultimate Member 实现前台用户中心功能

强烈建议使用Ultimate Member插件的WordPress网站管理员将其更新至最新版本,以阻止试图利用可能导致网站接管的多个关键漏洞和容易利用的漏洞的攻击。

权限提升错误

在Wordfence威胁情报团队今天早些时候发布的一份报告中,威胁分析师Chloe Chamberland表示,Wordfence披露的三个安全漏洞可能允许攻击者将其特权提升为管理员,并使用易受攻击的Ultimate Member安装完全接管任何WordPress网站。

在10月26日向插件的开发团队披露了这些漏洞之后,Ultimate Member 2.1.12在10月29日发布,修复了这三个特权提升错误。

Wordfence认为其中之一是“非常关键的”,因为它“使原本未经身份验证的用户可以轻松地将其特权提升为管理员的特权。”

Chamberland解释说:“一旦攻击者拥有对WordPress网站的管理访问权限,他们就可以有效地接管整个网站,并且可以执行任何操作,从使网站离线到进一步感染恶意软件,都可以。

其中两个错误的最高CVSS严重等级为10/10,因为它们是通过用户元数据(在注册时授予管理员访问权限)和用户角色(在注册过程中选择管理员角色)的未经身份验证的权限提升错误。

第三个等级为9.8 / 10,因为它需要访问wp-admin才能访问该站点的profile.php页面,但仍被认为是至关重要的,因为它允许任何经过身份验证的攻击者毫不费力地提升管理员的特权。

Ultimate Member用户应立即将插件更新到2.1.12,以防止旨在接管运行此插件易受攻击版本的网站的攻击。

 

 

免责声明:玩转网作为开放的信息发布平台,所有资讯仅代表作者个人观点,与玩转网无关。如文章出现侵权、违规及其他不当言论,请联系微信:pi1881

风险提示:本站所提供的资讯不代表任何投资暗示。投资有风险,入市须谨慎。

山高不厌攀,水深不厌潜,学精不厌苦,只有努力才能赢得最后的成功!

© 版权声明
THE END
感觉文章不错,分享给身边的朋友吧!
点赞6赞赏
分享