Ultimate Member 2.6.7修补了权限升级的漏洞

AI 智能摘要
Ultimate Member插件的作者已经发布了2.6.7版本,并为一个权限升级漏洞打了补丁。上周,WPScan报告说,Ultimate Member在多次不充分的尝试后仍未完全修补该漏洞。
图片[1]-Ultimate Member 2.6.7修补了权限升级的漏洞-搬主题

Ultimate Member插件的作者已经发布了2.6.7版本,并为一个权限升级漏洞打了补丁。上周,WPScan报告说,Ultimate Member在多次不充分的尝试后仍未完全修补该漏洞。有证据表明,该漏洞在被不法分子积极利用。

WPScan研究员Marc Montpas通过这个安全问题的复杂性,在WordPress trac上开了一张支持票,确定了usermeta表中的元key字段使用排列的问题:

在查看最新出现的与Ultimate Member插件有关的漏洞问题时,我发现usermeta表的meta_key字段使用了不敏感的口音排序。这导致对wp_cãpăbilitiës的查询会返回实际的wp_capabilities行! 参见wp-includes/meta.php中的update_metadata()函数。

想象一下这带来的攻击面。事实上,不要想象,看看最近在野外的攻击就知道了。

这个特殊的问题使得完全修补有关的漏洞变得更加困难。Ultimate Member在2023年7月1日发布了2.6.7版本,该插件在发送表单时为metakeys存储了白名单。该插件的安全公告详细介绍了其他一些可能影响第三方开发者的变化:

2.6.7还分离了表单设置数据和提交的数据,并在2个不同的变量中操作它们。

[It]包括对表单提交的处理方式的一些重大变化。这可能会导致第三方的修改停止工作。对于第三方开发者,请更新您的定制,以支持最新版本中的新变化。

Ultimate Member建议用户审查并删除任何未知的管理员账户,重置所有用户密码,包括管理员,启用SSL和备份,并向网站成员和/或客户发送任何关于该事件的建议。该插件的开发者正在努力发布插件内部的一个功能,使网站管理员能够重置所有用户的密码,但目前仍在最后确定:

原因是使用我们插件的网站可能被黑客攻击或被注入嗅探登录输入的恶意软件,因为这个漏洞问题很容易受到这些攻击,我们建议在更新安全补丁后重置密码。这是为了确保对您网站用户的密码提供最好的保护。

所有的Ultimate Member用户都应该更新到最新的可用版本,即2.6.7,该版本有针对该漏洞的补丁。该插件的开发者正在等待WPScan的更多反馈,并正在评估他们所有的扩展程序,以确保它们的安全。

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享
评论 共2条

请登录后发表评论