Erros críticos no plugin do WordPress para membros do Ultimate Member Endanger 100K sites - PT

Erros críticos no plugin do Ultimate Member WordPress Imagem do artigo Endanger 100K SitesO seu site WordPress está usando o plugin Ultimate Member?? Se então, você deve estar ciente de que o plugin contém vulnerabilidades críticas de escalonamento de privilégios. Para evitar problemas, você deve atualizar o plugin para a versão mais recente disponível, 2.1.12, que foi lançado em outubro 29, 2020.

O plugin foi instalado ativamente em mais de 100,000 sites, que pode estar sob ataque se não for corrigido.

O objetivo do plugin Ultimate Member é melhorar o registro do usuário e o controle da conta em sites WordPress. O plugin permite que os proprietários do site criem funções personalizadas e controlem os privilégios dos membros do site. O utilitário cria automaticamente três formulários para funcionar corretamente, consistindo no registro do usuário, Conecte-se, e gerenciamento de perfil.

Três vulnerabilidades críticas de escalonamento de privilégios no plugin Ultimate Member WordPress

Os pesquisadores do Wordfence “descobriram que o formulário de registro do usuário faltava algumas verificações nos dados do usuário enviados”. A falta de verificações permitiu que os invasores fornecessem meta chaves arbitrárias do usuário durante o processo de registro. Para poupar nossos leitores de pesados ​​detalhes técnicos, isso criou uma vulnerabilidade crítica, possibilitando que usuários inicialmente não autenticados escalem seus privilégios para um administrador.

O acesso de administrador nas mãos de cibercriminosos pode levar a muitas atividades maliciosas, incluindo colocar o site off-line ou infectá-lo com malware. Não surpreendentemente, a pontuação CVSS desta vulnerabilidade, que foi apelidado de “Escalonamento de privilégios não autenticados via usuário Meta," é 10.00, ou crítico.

O segundo vulnerabilidade do plugin no Ultimate Member também tem a mesma classificação CVSS de 10.00. Conhecido como “Escalonamento de privilégios não autenticados via funções de usuário,”A falha crítica está relacionada com a anterior. “Devido à falta de filtragem no parâmetro de função que poderia ser fornecido durante o processo de registro, um invasor pode fornecer o parâmetro de função com um recurso WordPress ou qualquer função de membro final personalizado e receber efetivamente esses privilégios,”Wordfence diz.

A terceira vulnerabilidade avaliada 9.9 em termos de gravidade, é chamado de “Escalonamento de privilégio autenticado via atualização de perfil”. A falha decorre da falta de verificações de capacidade em uma atualização de perfil. O bug pode ser usado por usuários autenticados para aumentar seus privilégios com o mínimo de dificuldade.

A divulgação técnica completa das falhas do plugin Ultimate Member está disponível em o relatório original. Também recomendamos que você leia o HowToHosting.Guide’s artigo útil sobre segurança na web.

Pesquisado e criado por:
Krum Popov
Empreendedor web apaixonado, vem elaborando projetos web desde 2007. No 2020, ele fundou o HTH.Guide — uma plataforma visionária dedicada a agilizar a busca pela solução de hospedagem web perfeita. Consulte Mais informação...
Revisado tecnicamente por:
Metódi Ivanov
Especialista experiente em desenvolvimento web com 8+ anos de experiência, incluindo conhecimento especializado em ambientes de hospedagem. Sua experiência garante que o conteúdo atenda aos mais altos padrões de precisão e se alinhe perfeitamente com as tecnologias de hospedagem. Consulte Mais informação...

Deixe um comentário

seu endereço de e-mail não será publicado. Os campos obrigatórios estão marcados *

Este site é protegido pelo reCAPTCHA e pelo Google Política de Privacidade e Termos de serviço Aplique.

Este site usa cookies para melhorar a experiência do usuário. Ao usar nosso site, você concorda com todos os cookies de acordo com nosso Política de Privacidade.
Eu concordo
Em HTH.Guide, oferecemos análises transparentes de hospedagem na web, garantindo a independência de influências externas. Nossas avaliações são imparciais, pois aplicamos padrões rigorosos e consistentes a todas as avaliações.
Embora possamos ganhar comissões de afiliados de algumas das empresas apresentadas, essas comissões não comprometem a integridade de nossas avaliações nem influenciam nossas classificações.
Os ganhos do afiliado contribuem para cobrir a aquisição de contas, despesas de teste, manutenção, e desenvolvimento do nosso site e sistemas internos.
Confie no HTH.Guide para obter insights de hospedagem confiáveis e sinceridade.