CRITICAL🇬🇧 English

CVE-2023-3460

Ultimate Member WordPress — tworzenie kont administratora przez gości

CVSS 9.8v3.1pub. 2023-07-04upd. 2024-11-21

Wtyczka Ultimate Member do WordPressa w wersjach przed 2.6.7 pozwala nieuwierzytelnionym odwiedzającym tworzyć konta użytkowników z dowolnymi uprawnieniami, w tym uprawnieniami administratora. Podatność jest aktywnie wykorzystywana w środowiskach produkcyjnych.

Pokaż oryginał (EN)

The Ultimate Member WordPress plugin before 2.6.7 does not prevent visitors from creating user accounts with arbitrary capabilities, effectively allowing attackers to create administrator accounts at will. This is actively being exploited in the wild.

🤖 Analiza AI
Jak działa

Wtyczka nie weryfikuje poprawnie, jakie uprawnienia (capabilities) mogą zostać przypisane podczas rejestracji nowego konta użytkownika. Atakujący bez żadnego uwierzytelnienia może wysłać spreparowane żądanie rejestracji, w którym samodzielnie określa przypisywane uprawnienia. W efekcie możliwe jest utworzenie konta z pełnymi uprawnieniami administratora WordPressa bez jakiejkolwiek interakcji ze strony właściciela serwisu.

Skutki

Atakujący może przejąć pełną kontrolę nad witryną WordPress, uzyskując dostęp administratora do panelu zarządzania, bazy danych, plików oraz możliwość instalacji złośliwego oprogramowania lub backdoorów.

Mitygacja

Należy natychmiast zaktualizować wtyczkę Ultimate Member do wersji 2.6.7 lub nowszej. Zaleca się również audyt istniejących kont użytkowników w celu wykrycia nieautoryzowanych kont z uprawnieniami administratora, które mogły zostać utworzone przed zastosowaniem patcha.

Kogo dotyczy

Wtyczka Ultimate Member (Ultimatemember Ultimate Member) do WordPressa w wersjach przed 2.6.7.

Uwagi

Opis oryginalny wskazuje, że podatność jest aktywnie wykorzystywana w środowiskach produkcyjnych (exploited in the wild), mimo że CISA KEV nie odnotowuje tego CVE w swojej bazie. Administratorzy powinni traktować tę podatność jako wymagającą natychmiastowej reakcji.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Ultimatemember Ultimate Member

    APP
    Ultimatemember
    < 2.6.7
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Referencje

Powiązane podatności

CVE-2024-1071CRITICAL9.8PL ✓ten sam produkt

SQL Injection w pluginie Ultimate Member dla WordPress (CVE-2024-1071)

CVE-2020-36156CRITICAL9.9PL ✓ten sam produkt

Privilege escalation w pluginie Ultimate Member dla WordPress

CVE-2020-36157CRITICAL10.0PL ✓ten sam produkt

Privilege escalation bez uwierzytelnienia w pluginie Ultimate Member dla WordPress

CVE-2020-36155CRITICAL10.0PL ✓ten sam produkt

Ultimate Member Plugin – Nieuwierzytelniony Privilege Escalation przez User Meta

CVE-2025-0308HIGH7.5ten sam produkt

The Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Pl...