Nyheter i Android, Telefoner, Prylar Och Recensioner

Bugg in ‘Ultimate Member’ Plugin påverkar 200 000 WordPress-webbplatser

Wordfence-forskare märker ett nolldagsfel i Ultimate Member-pluginet som påverkar 200 000 installerade WordPress-webbplatser.

Även om en patchuppdatering gjordes tillgänglig av berörda utvecklare, är den otillräcklig för att skydda webbplatser som använder detta plugin eftersom det fortfarande är buggigt. Så tills ett tillförlitligt plugin är tillgängligt råder forskare sajtadministratörer att ta bort Ultimate Member plugin och skanna deras webbplatser efter en möjlig kompromiss.

Ingen patch för säkerhetsbugg

Ultimate Member, ett WordPress-plugin med ett enkelt användargränssnitt för att skapa avancerade online-gemenskaper och medlemsgrupper, har en noll-dagars bugg: spåras som CVE-2023-3460, allvarlighetsgraden 9,9/10; Säkerhetsforskare vid Wordfence sa att felet kan tillåta vem som helst att snabbt få administratörsbehörighet för en målwebbplats..

Allt angriparen behöver göra är att fylla i pluginens registreringsformulär med godtyckliga användarmetavärden som så småningom kommer att ge dem speciell åtkomst till värdsidan. Om du till exempel ställer in användarens metavärde “” på registreringsformuläret för Ultimate Member kommer att definiera din användarroll som administratörer, vilket gör att de kan vidta meningsfulla åtgärder på den underliggande webbplatsen.

Även om plugin-utvecklarna försökte fixa denna bugg med en uppdatering, noterade forskare att en fix fortfarande är tillgänglig. Utvecklarna bad sajtadministratörer att behålla plugin-programmet på v2.6.6 och sa att de arbetar på att släppa ytterligare en uppdatering med en ordentlig patch snart.

Men detta är fortfarande farligt, och exponerar webbplatsen för hackare tills det finns en pålitlig patch. Således, Wordfence rekommenderar att du tar bort plugin-programmet tills en tillförlitlig patch finns tillgänglig, och webbplatsadministratörer bör skanna sina webbplatser efter potentiella kompromisser.. Här är listan för att bestämma dem;

  • Användning av användarnamnen wpenginer, wpadmins, wpengine_backup, se_brutal, segs_brutal.
  • Uppkomst av nya administratörskonton på webbplatsen.
  • Loggar som visar åtkomst från 146.70.189.245, 103.187.5.128, 103.30.11.160, 103.30.11.146 och 172.70.147.176, eller alla loggar som visar IP-registreringssidor som på ett skadligt sätt är kända för medlemmar.
  • Utseendet på ett användarkonto med en e-postadress kopplad till “”.
  • Installera nya WordPress-plugins och teman på webbplatsen.
Relaterad  PS5: Sony granskar grundligt sitt trofésystem

Om du tror att något av ovanstående är länkat till din webbplats, anta att den har äventyrats och börja arbeta med korrigerande åtgärder. Detta inkluderar att ta bort alla bedrägliga administratörskonton och bakdörrar som de kan ha skapat på din WordPress-webbplats.