Vulnerabilitat en plugin WordPress que permet crear comptes secrets d'administrador

Crítica alerta 5

Recursos Afectats

Pàgines WordPress que utilitzin el plugin “Ultimate Member” igual o anterior a la versió 2.6.6

Descripció

Es coneix que uns 200.000 llocs web basats en WordPress utilitzen el connector “Ultimate Member”. A aquest plugin se li ha detectat una vulnerabilitat crítica aplicada a l'última versió (versió 2.6.7) llançada l'1 de juliol. La vulnerabilitat permet la creació de comptes secrets d'administrador, a aquest se li ha assignat el codi següent: CVE-2023-2809 (amb una puntuació CVSS de 9,8)

Solució

La vulnerabilitat ha estat solucionada amb l'actualització del plugin a 2.6.7

Per garantir la seguretat dels webs WordPress es recomana sempre tenir el CMS i els plugins actualitzats.

Detall

Aquest és un problema molt greu, ja que atacants sense autentificar poden explotar aquesta vulnerabilitat i així poder crear nous comptes dusuaris amb privilegis dadministrador, prenent així el control total del lloc web afectat.

Com que és una vulnerabilitat que està sent explotada activament, i ser el pegat de seguretat que ho remeia molt recent, els detalls tècnics sobre aquesta encara no s'han fet públics.

Aquest problema va sortir a la llum després que apareguessin diferents informes sobre comptes d'administrador fraudulents que s'anaven afegint als llocs afectats. Això va portar els responsables del plugin a publicar pegats amb correccions parcials a les versions 2.6.4, 2.6.5 i 2.6.6.

La versió 2.6.7 soluciona la fallada de seguretat, per la qual cosa és recomanable que aquells llocs web que facin ús daquest plugin ho actualitzin a aquesta última versió. A més, com a mesura de seguretat addicional, els responsables tenen previst incloure una nova funció que permetrà als administradors del lloc web restablir les contrasenyes de tots els usuaris.

Referències

Ajuda a estar segur i comparteix aquesta alerta de seguretat:

Calendari de la Ciberseguretat /26

LIVE WEBINAR | 1/2/2024

Com protegir el teu Active Directory d'atacs Ransomware amb Tenable

Servei d'avisos

Rep les alertes de seguretat més importants al teu email
Infordisa / Security Operations Center
Resum de privacitat

Aquest lloc web utilitza cookies per tal de proporcionar-vos la millor experiència d’usuari possible. La informació de les cookie s’emmagatzema al navegador i realitza funcions com ara reconèixer-vos quan torneu a la pàgina web i ajuda a l'equip a comprendre quines seccions del lloc web us semblen més interessants i útils.