Критический баг в WordPress-плагине Ultimate Member ведет к утечке баз данных - «Новости мира Интернет» » Новости мира Интернет
Apple выплатит $250 млн покупателям iPhone из-за задержки Apple Intelligence - «Новости сети»
Apple выплатит $250 млн покупателям iPhone из-за задержки Apple Intelligence - «Новости сети»
Anthropic внезапно выпустила Claude Opus 5 — почти как Fable 5, но по ценам на уровне предшественника - «Новости сети»
Anthropic внезапно выпустила Claude Opus 5 — почти как Fable 5, но по ценам на уровне предшественника - «Новости сети»
Sony подтвердила дату выхода God of War Laufey и новую God of War про Кратоса - «Новости сети»
Sony подтвердила дату выхода God of War Laufey и новую God of War про Кратоса - «Новости сети»
Samsung пожертвовала долговечностью батарей ради увеличения их ёмкости в новых Galaxy Z Fold - «Новости сети»
Samsung пожертвовала долговечностью батарей ради увеличения их ёмкости в новых Galaxy Z Fold - «Новости сети»
В Samsung объяснили, почему Galaxy Z Fold8 в Корее оказались намного дешевле - «Новости сети»
В Samsung объяснили, почему Galaxy Z Fold8 в Корее оказались намного дешевле - «Новости сети»
OpenAI запустила ChatGPT Health и заявила, что её ИИ способен рассуждать лучше врачей - «Новости сети»
OpenAI запустила ChatGPT Health и заявила, что её ИИ способен рассуждать лучше врачей - «Новости сети»
Серверы для виртуализации: как выбрать конфигурацию под VMware и Proxmox
Серверы для виртуализации: как выбрать конфигурацию под VMware и Proxmox
Аналитики предсказали складному iPhone мгновенный успех после выхода — до 25 % рынка - «Новости сети»
Аналитики предсказали складному iPhone мгновенный успех после выхода — до 25 % рынка - «Новости сети»
AMD представила первые процессоры на Zen 6 — версии EPYC 9006X получат более 1 Гбайт кеша - «Новости сети»
AMD представила первые процессоры на Zen 6 — версии EPYC 9006X получат более 1 Гбайт кеша - «Новости сети»
Видимость в нейросетях – управляемый процесс: исследование Sape о ранжировании сервисов бронирования отелей - «Новости мира Интернет»
Видимость в нейросетях – управляемый процесс: исследование Sape о ранжировании сервисов бронирования отелей - «Новости мира Интернет»
Новости мира Интернет » Новости » Критический баг в WordPress-плагине Ultimate Member ведет к утечке баз данных - «Новости мира Интернет»

В популярном плагине Ultimate Member для WordPress, насчитывающем более 200 тысяч установок, была обнаружена критическая уязвимость. SQL-инъекция получила идентификатор CVE-2024-1071, при этом допускает возможность извлечения конфиденциальных данных, поэтому она набрала 9,8 балла по шкале CVSS.



Уязвимость затрагивает сайты, на которых установлен плагин Ultimate Member. Как сообщает Хакер.ру, неаутентифицированные злоумышленники могут использовать его для добавления SQL-запросов к уже существующим и извлекать информацию из баз данных. Причем проблема затрагивает только те ресурсы, администраторы которых активировали в параметрах плагина опцию «Enable custom table for usermeta».



Также исследователи обнаружили, что структура запросов позволяет злоумышленникам использовать «слепой» подход, основанный на времени (time-based). Для этого атакующим нужно будет задействовать SQL CASE-операторы и команду sleep, наблюдая за временем ответа.



Проблема была устранена с релизом Ultimate Member версии 2.8.3, выпущенным 19 февраля. Пользователям рекомендуется скорее обновить плагин, чтобы избежать рисков. 


В популярном плагине Ultimate Member для WordPress, насчитывающем более 200 тысяч установок, была обнаружена критическая уязвимость. SQL-инъекция получила идентификатор CVE-2024-1071, при этом допускает возможность извлечения конфиденциальных данных, поэтому она набрала 9,8 балла по шкале CVSS. Уязвимость затрагивает сайты, на которых установлен плагин Ultimate Member. Как сообщает Хакер.ру, неаутентифицированные злоумышленники могут использовать его для добавления SQL-запросов к уже существующим и извлекать информацию из баз данных. Причем проблема затрагивает только те ресурсы, администраторы которых активировали в параметрах плагина опцию «Enable custom table for usermeta». Также исследователи обнаружили, что структура запросов позволяет злоумышленникам использовать «слепой» подход, основанный на времени (time-based). Для этого атакующим нужно будет задействовать SQL CASE-операторы и команду sleep, наблюдая за временем ответа. Проблема была устранена с релизом Ultimate Member версии 2.8.3, выпущенным 19 февраля. Пользователям рекомендуется скорее обновить плагин, чтобы избежать рисков.

Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.

запостил(а)
Boolman
Вернуться назад
0

Смотрите также

А что там на главной? )))



Комментарии )))