WordPress爆高危漏洞插件,可被用来创建非法管理员帐户
WordPress网站的高危终极会员插件中有多达20万个未修补的关键安全漏洞 ,如今面临着很高的漏洞理攻击风险。
该漏洞被追踪为CVE-2023-3460 (CVSS得分 :9.8),插件影响所有版本的可被Ultimate Member插件,包括2023年6月29日发布的用创最新版本(2.6.6)。
1688351776_64a23420f178527ba21a6.png!small?建非1688351776696
Ultimate Member是一个比较受欢迎的插件 ,它有助于在WordPress网站上创建用户配置文件和社区 ,法管并可提供帐户管理功能 。帐户
WordPress安全公司WPScan在警报中提到 ,源码库高危这是漏洞理一个非常严重的问题,因为未经身份验证的插件攻击者可能会利用这个漏洞创建具有管理权限的新用户帐户,从而实现夺取网站的可被完全控制权。
但该漏洞源于不适当的用创阻止列表逻辑,所以无法将新用户的建非wp_capabilities用户元值更改为管理员的用户元值,从而获得对站点的法管完全访问权。云计算
Wordfence研究员Chloe Chamberland称,虽然该插件有一个预先定义的禁用键列表。但还有一些更简单的方法可以绕过过滤器,例如在插件的易受攻击版本中利用各种大小写,斜杠和提供的元键值中的字符编码。
有报道称,受影响的网站上出现了一些非法管理员账户 ,因此该插件在2.6.4 、2.6.5和2.6.6版本发布了部分修复程序,建站模板还有一个新的版本更新预计将在未来几天发布 。
WPScan指出,这些补丁是不完整的,已经发现了许多绕过它们的方法,这意味着该漏洞仍然可以被积极利用 ,比如,该漏洞被用于以apadmins 、se_野蛮 、segs_野蛮 、wpadmins、wpengine_backup和wpenginer等名称注册新帐户,免费模板通过网站的管理面板上传恶意插件和主题 。
此外WPScan还建议广大用户,直到该安全漏洞被完全修复前,都建议Ultimate Member的用户禁用该插件 ,最好审计网站上的所有管理员级用户 ,以确定是否添加了未经授权的帐户 。
终极会员2.6.7版发布7月1日 ,Ultimate Member的作者发布了该插件的2.6.7版本,服务器租用以解决被积极利用的特权升级漏洞。作为一项额外的安全措施,他们还计划在插件中发布一个新功能,使网站管理员能够重置所有用户的密码 。
此外, 网站维护人员还表示:2.6.7引入了我们在发送表单时存储的元键白名单 ,并且分离了表单设置数据和提交数据 ,可在两个不同的变量中操作它们。
相关文章

虚假的谷歌浏览器错误正诱导用户运行恶意PowerShell脚本
据BleepingComputer消息,Proofpoint的安全研究人员近期注意到有多个黑客组织正利用虚假的谷歌 Chrome浏览器、Word 和 OneDrive 等程序的运行错误来诱导用户安装运2025-12-07
持续加大研发投入 施耐德电气携手奇安信共建技术本地化创新中心
2025年7月2日——在今天举行的施耐德电气技术本地化创新日上,产业技术的全球领导者施耐德电气与奇安信集团宣布成立施耐德电气中国)技术本地化创新中心。该中心将提供针对国产基础软硬件的深度适配服务,以信2025-12-07
小米Note锁屏密码怎么设置?小米Note锁屏密码设置方法。无论你是想取消或者修改设置锁屏密码都可以参考下文。下面手机世界小编便教大家小米Note锁屏密码怎么设置?PS:如果你不小心将小米Note锁屏2025-12-07
BIOS基本输入输出系统)是一种位于计算机硬件和操作系统之间的软件程序,它负责初始化硬件并启动操作系统。通过BIOS设置,您可以更改硬件配置、优化系统性能以及解决一些常见的问题。本文将为您提供一份简明2025-12-07
IBM 发布年度《数据泄露成本报告》,显示 2023 年全球数据泄露平均成本达到 445 万美元,比过去 3 年增加了 15%。创下该报告的历史新高。报告显示,企业在计划如何应对日益增长的数据泄露频率2025-12-07
Win10电脑摄像头驱动安装教程(详细教你如何安装Win10电脑摄像头驱动程序)
在使用Windows10操作系统的电脑上,当我们需要使用摄像头进行视频通话、拍摄照片或录制视频时,我们需要先安装正确的摄像头驱动程序。本篇文章将详细教您如何在Win10系统上安装电脑摄像头驱动程序,让2025-12-07

最新评论