Plugin WordPress Advanced Access Manager: Vulnérable - FR

Des chercheurs ont découvert deux vulnérabilités dans un plugin bien connu pour WordPress, appelé Advanced Access Manager. Le plugin a plus de 100,000 les installations. L'un des problèmes de sécurité est grave et pourrait entraîner une élévation de privilèges et une prise de contrôle du site, donc si votre site utilise le plugin, le mettre à jour immédiatement.

L'équipe Wordfence Threat Intelligence, connu pour son travail visant à rendre le CMS plus sécurisé a découvert les vulnérabilités. L'équipe a pris contact avec les auteurs du plugin et a rapidement reçu une réponse. Par conséquent, un correctif a été publié peu de temps après la divulgation. Si votre site utilise le plugin, vous devez installer la version 6.6.2 pour éviter d'éventuelles cyberattaques.

Vulnérabilités d'Advanced Access Manager

La vulnérabilité la plus grave conduit à un contournement d'autorisation authentifié et à une remontée des privilèges, avec un score CVSS de 7.5.

Advanced Access Manager permet un contrôle d'accès précis et peut attribuer plusieurs rôles à un seul utilisateur. Si le paramètre «Prise en charge de plusieurs rôles» est actif, le plugin est sujet au contournement des autorisations authentifiées. L'escalade de privilèges est un autre scénario d'attaque.

La deuxième vulnérabilité pourrait conduire à la divulgation d'informations authentifiées. Son score de gravité est 4.3 (moyen).

Advanced Access Manager permet également aux utilisateurs de se connecter via l'API REST WordPress. Les points de terminaison REST aam / v1 / authenticate et aam / v2 / authenticate du plug-in ont été définis pour répondre à une connexion réussie avec une copie codée JSON de toutes les métadonnées utilisateur. Cela a exposé les informations des utilisateurs à un attaquant ou à un utilisateur à faibles privilèges. Les éléments exposés incluent le mot de passe haché de l'utilisateur, les autorisations et les rôles. Toutes les métadonnées personnalisées qui auraient pu être ajoutées par d'autres plugins pourraient également être révélées.

Wordfence recommande la mise à jour vers la dernière version du plugin Advanced Access Manager, version 6.6.2.

Ce mois-ci, les mêmes chercheurs ont dévoilé deux failles de sécurité dans un autre plugin - Quiz et Survey Master (QSM).

Les défauts, évalué comme critique, pourrait conduire à des attaques d'exécution de code à distance. Dans ces attaques, les pirates téléchargent des fichiers arbitraires ou suppriment des fichiers tels que wp-config.php du site ciblé. Ces actions pourraient conduire à mettre les pages concernées hors ligne ou à en prendre le contrôle.

Suivez HowToHosting.Guide pour plus d'informations sur la sécurité WordPress.

Recherché et créé par:
Kroum Popov
Entrepreneur passionné du Web, crée des projets Web depuis 2007. Dans 2020, il a fondé HTH.Guide — une plateforme visionnaire dédiée à rationaliser la recherche de la solution d'hébergement Web parfaite. En savoir plus...
Techniquement révisé par:
Métodi Ivanov
Expert chevronné en développement Web avec 8+ des années d'expérience, y compris des connaissances spécialisées dans les environnements d'hébergement. Son expertise garantit que le contenu répond aux normes d'exactitude les plus élevées et s'aligne parfaitement avec les technologies d'hébergement.. En savoir plus...

Laisser un commentaire

Votre adresse email ne sera pas publiée. les champs requis sont indiqués *

Ce site est protégé par reCAPTCHA et Google Politique de confidentialité et Conditions d'utilisation appliquer.

Ce site utilise des cookies pour améliorer l'expérience utilisateur. En utilisant notre site Web, vous consentez à tous les cookies conformément à notre Politique de confidentialité.
Je suis d'accord
Chez HTH.Guide, nous proposons des avis transparents sur l'hébergement Web, garantir l’indépendance vis-à-vis des influences extérieures. Nos évaluations sont impartiales car nous appliquons des normes strictes et cohérentes à tous les avis..
Bien que nous puissions gagner des commissions d'affiliation de certaines des sociétés présentées, ces commissions ne compromettent pas l'intégrité de nos avis et n'influencent pas notre classement.
Les revenus de l'affilié contribuent à couvrir l'acquisition du compte, frais de tests, entretien, et développement de notre site Web et de nos systèmes internes.
Faites confiance à HTH.Guide pour des informations fiables et de la sincérité en matière d'hébergement.