学课技术网
专注PHP学习资源

请尽快更新Ultimate Member插件,低于2.1.12版本存在安全漏洞

请尽快更新Ultimate Member插件,低于2.1.12版本存在安全漏洞 在2022-01-03 11:45 进行了更新,本站所有内容仅供大家仅供学习交流使用,请勿转载传播,严禁用于商业用途,请于24小时内删除,请支持正版!!!

Ultimate Member是一个WordPress用户中心插件,具有100,000多个活动安装,旨在简化个人资料和成员资格管理的任务。允许轻松注册以及使用针对各种用户角色的自定义特权构建在线社区。

强烈建议使用Ultimate Member插件的WordPress网站管理员将其更新至最新版本,以阻止试图利用可能导致网站接管的多个关键漏洞和容易利用的漏洞的攻击。

权限提升错误

在Wordfence威胁情报团队今天早些时候发布的一份报告中,威胁分析师Chloe Chamberland表示,Wordfence披露的三个安全漏洞可能允许攻击者将其特权提升为管理员,并使用易受攻击的Ultimate Member安装完全接管任何WordPress网站。

在10月26日向插件的开发团队披露了这些漏洞之后,Ultimate Member 2.1.12在10月29日发布,修复了这三个特权提升错误。

Wordfence认为其中之一是“非常关键的”,因为它“使原本未经身份验证的用户可以轻松地将其特权提升为管理员的特权。”

Chamberland解释说:“一旦攻击者拥有对WordPress网站的管理访问权限,他们就可以有效地接管整个网站,并且可以执行任何操作,从使网站离线到进一步感染恶意软件,都可以。

其中两个错误的最高CVSS严重等级为10/10,因为它们是通过用户元数据(在注册时授予管理员访问权限)和用户角色(在注册过程中选择管理员角色)的未经身份验证的权限提升错误。

第三个等级为9.8 / 10,因为它需要访问wp-admin才能访问该站点的profile.php页面,但仍被认为是至关重要的,因为它允许任何经过身份验证的攻击者毫不费力地提升管理员的特权。

Ultimate Member用户应立即将插件更新到2.1.12,以防止旨在接管运行此插件易受攻击版本的网站的攻击。

 收藏 (0) 打赏

您可以选择一种方式赞助本站

支付宝扫一扫赞助

微信钱包扫描赞助

未经允许不得转载,如果本站内容侵犯了您的个人利益,请联系QQ125252828告知。学课技术网 » 请尽快更新Ultimate Member插件,低于2.1.12版本存在安全漏洞
分享到: 更多 (0)

相关推荐

  • 暂无文章

热门文章

评论 抢沙发

评论前必须登录!

立即登录   注册

学课技术网专注软件汉化、分享、解密、绿化、Wordpress主题插件优化

联系我们技术支持
切换注册

登录

忘记密码 ?

您也可以使用第三方帐号快捷登录

切换登录

注册