WordPress爆高危漏洞插件,可被用来创建非法管理员帐户
WordPress网站的高危终极会员插件中有多达20万个未修补的关键安全漏洞,如今面临着很高的漏洞理攻击风险。
该漏洞被追踪为CVE-2023-3460 (CVSS得分:9.8),插件影响所有版本的可被Ultimate Member插件,包括2023年6月29日发布的用创最新版本(2.6.6) 。
1688351776_64a23420f178527ba21a6.png!small?建非1688351776696
Ultimate Member是一个比较受欢迎的插件,它有助于在WordPress网站上创建用户配置文件和社区,法管并可提供帐户管理功能。帐户
WordPress安全公司WPScan在警报中提到 ,免费模板高危这是漏洞理一个非常严重的问题,因为未经身份验证的插件攻击者可能会利用这个漏洞创建具有管理权限的新用户帐户,从而实现夺取网站的可被完全控制权 。
但该漏洞源于不适当的用创阻止列表逻辑 ,所以无法将新用户的建非wp_capabilities用户元值更改为管理员的用户元值 ,从而获得对站点的法管完全访问权 。云计算
Wordfence研究员Chloe Chamberland称 ,虽然该插件有一个预先定义的禁用键列表。但还有一些更简单的方法可以绕过过滤器 ,例如在插件的易受攻击版本中利用各种大小写,斜杠和提供的元键值中的字符编码。
有报道称,受影响的网站上出现了一些非法管理员账户,因此该插件在2.6.4、2.6.5和2.6.6版本发布了部分修复程序,亿华云还有一个新的版本更新预计将在未来几天发布。
WPScan指出,这些补丁是不完整的,已经发现了许多绕过它们的方法,这意味着该漏洞仍然可以被积极利用,比如 ,该漏洞被用于以apadmins 、se_野蛮、segs_野蛮、wpadmins、wpengine_backup和wpenginer等名称注册新帐户,香港云服务器通过网站的管理面板上传恶意插件和主题 。
此外WPScan还建议广大用户 ,直到该安全漏洞被完全修复前,都建议Ultimate Member的用户禁用该插件,最好审计网站上的所有管理员级用户,以确定是否添加了未经授权的帐户。
终极会员2.6.7版发布7月1日 ,Ultimate Member的作者发布了该插件的2.6.7版本 ,模板下载以解决被积极利用的特权升级漏洞。作为一项额外的安全措施,他们还计划在插件中发布一个新功能,使网站管理员能够重置所有用户的密码。
此外 , 网站维护人员还表示:2.6.7引入了我们在发送表单时存储的元键白名单,并且分离了表单设置数据和提交数据,可在两个不同的变量中操作它们 。
相关文章
作者 | 郑智献 背景行为序列模型相对于传统机器学习的主要优势在于不依赖行为画像特征,无需强专家经验挖掘高效特征来提升模型性能,缩短了特征工程的周期,能快速响应黑产攻击。黑产通过刷接口、2025-12-07
戴尔N4120笔记本电脑的性能和特点剖析(一款卓越的商务助手,戴尔N4120笔记本电脑)
作为一款商务助手,戴尔N4120笔记本电脑以其出色的性能和丰富的特点,成为了许多商务人士的首选。在本文中,我们将详细探讨戴尔N4120笔记本电脑的各个方面,从而更好地了解这款产品。标题和1.外观设计戴2025-12-07
酷狗运动耳机(独一无二的设计、稳定的连接和优质的音质成为您运动的最佳伴侣)
在当今快节奏的生活中,音乐已成为人们日常生活和运动不可或缺的一部分。而一款好的运动耳机可以提供高品质的音质,并能够稳定地与设备连接,为用户带来舒适的运动体验。酷狗运动耳机以其卓越的性能和独特的设计,成2025-12-07
探索美兹PB1(全面分析美兹PB1的功能与性能,探索未来智能助手的发展方向)
在当今科技迅猛发展的时代,智能助手成为人们生活中不可或缺的一部分。而美兹PB1作为一款备受关注的智能助手,其功能和性能备受期待。本文将从多个角度对美兹PB1进行全面剖析,深入探讨其优势、特点以及未来发2025-12-07
据Cyberexpress报道,GE通用电气)近日疑遭黑客攻击,包含大量敏感军事机密信息数据被黑客在论坛中出售。GE是一家美国跨国公司,业务涉及电力、可再生能源和航空航天行业,同时也是美国国防部的重要2025-12-07
技嘉H270HD3主板评测(一探技嘉H270HD3主板的卓越性能和可靠性)
作为一款面向高性能台式电脑的主板,技嘉H270HD3凭借其强劲的性能和稳定可靠的特点备受用户的青睐。本文将全面评测这款主板的各项功能和性能,并深入探讨其在实际应用中的表现。外观设计简约大方,具有较高的2025-12-07

最新评论