请尽快更新Ultimate Member插件,低于2.1.12版本存在安全漏洞

Ultimate Member是一个WordPress用户中心插件,具有100,000多个活动安装,旨在简化个人资料和成员资格管理的任务。允许轻松注册以及使用针对各种用户角色的自定义特权构建在线社区。

强烈建议使用Ultimate Member插件的WordPress网站管理员将其更新至最新版本,以阻止试图利用可能导致网站接管的多个关键漏洞和容易利用的漏洞的攻击。

权限提升错误

在Wordfence威胁情报团队今天早些时候发布的一份报告中,威胁分析师Chloe Chamberland表示,Wordfence披露的三个安全漏洞可能允许攻击者将其特权提升为管理员,并使用易受攻击的Ultimate Member安装完全接管任何WordPress网站。

在10月26日向插件的开发团队披露了这些漏洞之后,Ultimate Member 2.1.12在10月29日发布,修复了这三个特权提升错误。

Wordfence认为其中之一是“非常关键的”,因为它“使原本未经身份验证的用户可以轻松地将其特权提升为管理员的特权。”

Chamberland解释说:“一旦攻击者拥有对WordPress网站的管理访问权限,他们就可以有效地接管整个网站,并且可以执行任何操作,从使网站离线到进一步感染恶意软件,都可以。

其中两个错误的最高CVSS严重等级为10/10,因为它们是通过用户元数据(在注册时授予管理员访问权限)和用户角色(在注册过程中选择管理员角色)的未经身份验证的权限提升错误。

第三个等级为9.8 / 10,因为它需要访问wp-admin才能访问该站点的profile.php页面,但仍被认为是至关重要的,因为它允许任何经过身份验证的攻击者毫不费力地提升管理员的特权。

Ultimate Member用户应立即将插件更新到2.1.12,以防止旨在接管运行此插件易受攻击版本的网站的攻击。

常见问题
Wordpress模板插件上传安装提示错误怎么办?
本站在打包插件或者模板的时候,一般会将官方文档、官方申明、已经其他文件一起打包,因此,大部分插件模板在安装前需要解压缩。
购买后无法下载或者提取码错误怎么办?
请联系客服QQ:125252828 或者微信:dobunkan,由于骚扰信息过多,加好友时请说明原由!
小白建站啥都不会怎么办?
请与客服联系,沟通具体的技术支持。由于搭建环境、调试程序需要花费一些时间,可能会收取一些费用。
怎样催促站长更新?
直接微信或者QQ联系本站客服,提供最新版本号以及软件名称,客服会在第一时间更新,如果超过2-3年未更新的请先联系站长后再确认是否需要下载。
为什么打开链接看不到最新版本?
因为网盘默认是按名称排序,最新版本不一定会排在第一个,请打开链接后点击右上角的“修改日期”,这时候更新列表就会按更新日期排序了。
原文链接:https://www.dobunkan.com/tools/27242,转载请注明出处。
0

评论0

请先
显示验证码
没有账号?注册  忘记密码?

社交账号快速登录

学课技术网欢迎您的加入!