Recursos Afectats
Pàgines WordPress que utilitzin el plugin “Ultimate Member” igual o anterior a la versió 2.6.6
Descripció
Es coneix que uns 200.000 llocs web basats en WordPress utilitzen el connector “Ultimate Member”. A aquest plugin se li ha detectat una vulnerabilitat crítica aplicada a l'última versió (versió 2.6.7) llançada l'1 de juliol. La vulnerabilitat permet la creació de comptes secrets d'administrador, a aquest se li ha assignat el codi següent: CVE-2023-2809 (amb una puntuació CVSS de 9,8)
Solució
La vulnerabilitat ha estat solucionada amb l'actualització del plugin a 2.6.7
Per garantir la seguretat dels webs WordPress es recomana sempre tenir el CMS i els plugins actualitzats.
Detall
Aquest és un problema molt greu, ja que atacants sense autentificar poden explotar aquesta vulnerabilitat i així poder crear nous comptes dusuaris amb privilegis dadministrador, prenent així el control total del lloc web afectat.
Com que és una vulnerabilitat que està sent explotada activament, i ser el pegat de seguretat que ho remeia molt recent, els detalls tècnics sobre aquesta encara no s'han fet públics.
Aquest problema va sortir a la llum després que apareguessin diferents informes sobre comptes d'administrador fraudulents que s'anaven afegint als llocs afectats. Això va portar els responsables del plugin a publicar pegats amb correccions parcials a les versions 2.6.4, 2.6.5 i 2.6.6.
La versió 2.6.7 soluciona la fallada de seguretat, per la qual cosa és recomanable que aquells llocs web que facin ús daquest plugin ho actualitzin a aquesta última versió. A més, com a mesura de seguretat addicional, els responsables tenen previst incloure una nova funció que permetrà als administradors del lloc web restablir les contrasenyes de tots els usuaris.

