Ünlü güvenlik şirketi Wordfence, kısa bir süre önce WordPress blog platformunda yaygın olarak kullanılan "kullanıcı oturum açma sistemi" eklentisi Ultimate Member'da kritik bir sıfır gün güvenlik açığı ortaya çıkardı . Bu güvenlik açığı, bilgisayar korsanlarının hesaplarından yararlanmalarına ve yükseltilmiş yönetici hakları elde etmelerine olanak tanıyarak onlara hedeflenen web siteleri üzerinde etkin bir şekilde tam denetim sağlar.
Şimdiye kadar 200.000 web sitesi eklentiyi kullandı
CVE-2023-3460 olarak tanımlanan güvenlik açığına, ciddiyetini gösteren 9.8 risk puanı verildi. Siber suçlular, bu güvenlik açığı aracılığıyla eklentinin yerleşik güvenlik önlemlerini aşabilir ve kullanıcı hesaplarının wp_capabilities yapılandırma verilerini manipüle etmelerine olanak tanır. Bilgisayar korsanları, kendi hesaplarını yönetici olarak ayarlayarak güvenliği ihlal edilmiş web sitelerinin tam kontrolünü ele geçirebilir.
Eklentinin geliştiricisi, sorunu çözmek için hızlı bir şekilde yanıt verdi. 26 Haziran'da, güvenlik açığına karşı kısmen hafifletme sağlayan Ultimate Üye sürüm 2.6.3'ü yayınladılar. Ardından, 1 Temmuz'da, güvenlik açığı için tam bir düzeltme sunan 2.6.7 sürümü yayınlandı.
Rahatsız edici bir şekilde, 200.000'den fazla WordPress web sitesinin Ultimate Üye eklentisini içerdiği ortaya çıktı. Yüksek kurulum sayısı ve yetersiz bilgi yayılımı nedeniyle eklentinin güncellenmesindeki olası gecikme göz önüne alındığında, bu web siteleri kötü niyetli aktörler tarafından sömürüye karşı son derece savunmasızdır.
Web yöneticilerine ve web sitesi sahiplerine, web sitelerini olası saldırılara karşı korumak için Ultimate Üye eklentilerini en son sürüm olan 2.6.7'ye güncelleyerek derhal harekete geçmeleri şiddetle tavsiye edilir. Ayrıca, tetikte olmak ve şüpheli etkinlikleri veya yetkisiz erişim girişimlerini izlemek çok önemlidir.
Uzmanlar, yazılım güvenlik açıklarını derhal ele almanın ve en son güvenlik yamalarıyla güncel kalmanın önemini vurguluyor. Eklentileri ve yazılımı düzenli olarak güncellemek, web sitesi bütünlüğünü sağlayan ve ortaya çıkan siber tehditlere karşı koruma sağlayan temel bir uygulamadır .
Kaynak
Popüler WordPress Eklentisindeki Zero-Day Güvenlik Açığı Binlerce Web Sitesini Risk Altına Atıyor
0
●138