AI 智能摘要
WPScan报告说,一个黑客活动正在积极利用Ultimate Member插件中一个未修补的漏洞,该漏洞允许未经认证的攻击者创建具有管理权限的新用户账户并接管网站。该漏洞的CVSSv3.1(通用漏洞评分系统)评分为9.8(严重)。
![图片[1]-Ultimate Member插件爆出漏洞 黑客利用未修补的特权升级漏洞-搬主题](https://cdn.banzhuti.com/2021/12/20211227173116693.jpg)
WPScan报告说,一个黑客活动正在积极利用Ultimate Member插件中一个未修补的漏洞,该漏洞允许未经认证的攻击者创建具有管理权限的新用户账户并接管网站。该漏洞的CVSSv3.1(通用漏洞评分系统)评分为9.8(严重)。
Automattic的WP.cloud和Pressable.com托管平台发现了一个被攻击网站的趋势,每个网站都有流氓的新管理员出现。经过进一步调查,他们在WordPress.org支持论坛上发现了关于该插件潜在的特权升级漏洞的讨论,以及有迹象表明它已经被积极利用。
活跃在20多万个WordPress网站上的Ultimate Member修补了该插件,但WPScan报告说这还不够。
WPScan安全研究员Marc Montpas说:”作为对漏洞报告的回应,该插件的创建者迅速发布了一个新版本,即2.6.4,打算修复这个问题。”然而,在调查这一更新时,我们发现有许多方法可以规避拟议的补丁,这意味着该问题仍然是完全可利用的。”
“增加了情况的紧迫性,看了一下我们的监控系统也证实了使用这个漏洞的攻击确实在野外发生。”
WPScan已经确定了十几个IP地址,这些地址是漏洞的源头,恶意账户的常见用户名,以及其他妥协的指标,如恶意插件、主题和代码。如果你认为你已经被入侵了,请查看安全公告。
2.6.6版本是终极会员插件的最新版本,但它仍然被认为有漏洞。WPScan建议用户禁用该插件,直到它得到充分的修补。
© 版权声明
THE END
























暂无评论内容