Αν λάβατε ένα email από εμένα που σας παραπέμπει σε αυτή τη σελίδα, αυτό συνέβη επειδή ο ιστότοπός σας φαίνεται να εκτελεί μια έκδοση του Ultimate Member (του προσθέτου WordPress για μέλη και προφίλ χρηστών, από την Ultimate Member, που βρίσκεται στα αρχεία σας στο /wp-content/plugins/ultimate-member/) η οποία εμπίπτει στο επηρεαζόμενο εύρος ενός γνωστού προβλήματος ασφαλείας. Αυτή η σελίδα εξηγεί ποιο είναι το πρόβλημα, πώς να διαπιστώσετε αν σας αφορά, πώς να διαβάσετε την έκδοσή σας χωρίς να παραπλανηθείτε και σε ποια έκδοση να ενημερώσετε.

Το πρόβλημα είναι το CVE-2026-19423, μια αδυναμία κλιμάκωσης προνομίων χωρίς έλεγχο ταυτότητας στις φόρμες εγγραφής και προφίλ του προσθέτου. Επηρεάζει τις εκδόσεις 2.6.7 έως 2.12.1 του Ultimate Member και διορθώνεται στην 2.13.0, που κυκλοφόρησε στις 24 Αυγούστου

  1. Αν εκτελείτε έκδοση σε αυτό το εύρος, ενημερώστε το Ultimate Member στην 2.13.0 ή νεότερη. Δεν έχει δημοσιευθεί βαθμολογία CVSS για αυτό το πρόβλημα (καταχωρήθηκε από το WPScan χωρίς διάνυσμα σοβαρότητας), οπότε δεν πρόκειται να σας αναφέρω κάποια, και δεν γνωρίζω δημόσιο κώδικα εκμετάλλευσης για αυτό.

Οι εκδόσεις πριν από την 2.6.7 δεν επηρεάζονται από αυτό το πρόβλημα, και θέλω να είμαι ακριβής σε αυτό, αντί να αφήσω την ειδοποίηση να ακούγεται ευρύτερη από ό,τι είναι. Δεν πρόκειται για ελάττωμα που υπάρχει από τις απαρχές του προσθέτου: η διαδρομή κώδικα στην οποία βασίζεται εισήχθη στην 2.6.7. Άρα μια εγκατάσταση παλαιότερη από την 2.6.7 δεν αποτελεί στόχο εδώ, και δεν έγραψα σε ιστοτόπους που εκτελούσαν τέτοια. Αν η έκδοσή σας αποδειχθεί χαμηλότερη από την 2.6.7, μπορείτε να αγνοήσετε αυτή την ειδοποίηση για το συγκεκριμένο πρόβλημα (αν και το να κρατάτε ενημερωμένο ένα πρόσθετο τόσο πίσω αξίζει για άλλους λόγους).

Πριν από οτιδήποτε άλλο, η προϋπόθεση που καθορίζει πόσο σημαντικό είναι αυτό για τον ιστότοπό σας, γιατί προτιμώ να τη δηλώσω καθαρά παρά να αφήσω την ειδοποίηση να ακούγεται μεγαλύτερη από ό,τι είναι: αυτό το πρόβλημα φτάνει μόνο σε ιστότοπο όπου κάποια από τις φόρμες εγγραφής ή προφίλ του Ultimate Member προσφέρει στο άτομο που τη συμπληρώνει επιλογή ρόλου, και όπου η εγγραφή είναι ανοικτή στο κοινό. Μια τυπική εγκατάσταση του Ultimate Member δεν τοποθετεί επιλογέα ρόλου στη φόρμα εγγραφής της (ένας διαχειριστής πρέπει να τον προσθέσει σκόπιμα), οπότε πολλοί ιστότοποι που εκτελούν επηρεαζόμενη έκδοση δεν είναι καθόλου εκτεθειμένοι. Μπορώ να διαβάσω την έκδοση του προσθέτου σας από ένα δημόσιο αρχείο, αλλά δεν μπορώ να δω πώς είναι φτιαγμένες οι φόρμες σας ούτε αν η εγγραφή είναι ανοικτή, επομένως αυτή η ειδοποίηση είναι μια προληπτική προειδοποίηση και όχι επιβεβαιωμένο εύρημα για τον ιστότοπό σας.

Μια κουβέντα για τον επείγοντα χαρακτήρα, επειδή πρόκειται για ειδοποίηση υπό όρους. Αν καμία από τις φόρμες του Ultimate Member δεν επιτρέπει σε επισκέπτη να επιλέξει ρόλο, η ενημέρωση είναι συνηθισμένη συντήρηση προσθέτων. Αν κάποια το επιτρέπει, και η εγγραφή είναι ανοικτή, αντιμετωπίστε την ενημέρωση ως προτεραιότητα: σε αυτή τη διαμόρφωση, ένας επισκέπτης που δημιουργεί λογαριασμό για τον εαυτό του θα μπορούσε να αποδώσει σε αυτόν τον λογαριασμό αυξημένα προνόμια, δυνητικά έως επίπεδο ισοδύναμο με διαχειριστή, χωρίς καμία προηγούμενη πρόσβαση στον ιστότοπό σας. Εκεί όπου ισχύει, αυτό είναι σοβαρό αποτέλεσμα, και γι’ αυτό γράφω αντί να το αρχειοθετήσω ως χαμηλής προτεραιότητας· ισχύει όμως μόνο υπό τις παραπάνω προϋποθέσεις, και η ενημέρωση το εξαλείφει ανεξάρτητα από αυτές.

Πρόκειται για ελάττωμα του προσθέτου, όχι του πυρήνα του WordPress. Ένα πλήρως ενημερωμένο WordPress δεν σας προστατεύει αν το ίδιο το πρόσθετο Ultimate Member βρίσκεται σε επηρεαζόμενη έκδοση.

Είναι γνήσιο αυτό το μήνυμα;

Ναι. Πρόκειται για καλόπιστη ειδοποίηση υπεύθυνης γνωστοποίησης από ανεξάρτητο ερευνητή ασφαλείας. Δεν σας ζητώ χρήματα, κωδικούς πρόσβασης ή πρόσβαση στον ιστότοπό σας, και δεν επιχείρησα να παραβιάσω τον ιστότοπο, να εγγραφώ σε αυτόν ή να εκμεταλλευτώ οτιδήποτε.

Το μόνο που έκανα ήταν να δω σελίδες και αρχεία που ο ιστότοπός σας σερβίρει σε κάθε επισκέπτη (με τον ίδιο τρόπο που η αρχική σας σελίδα είναι δημόσια) και να σημειώσω τον αριθμό έκδοσης που δημοσιεύει το πρόσθετο. Συγκεκριμένα, δεν δημιούργησα λογαριασμό, δεν υπέβαλα φόρμα εγγραφής ή προφίλ, δεν συνδέθηκα, ούτε έστειλα οτιδήποτε στη λειτουργία που επηρεάζεται. Τίποτα σε αυτόν τον έλεγχο δεν αγγίζει τα δεδομένα σας, την περιοχή διαχείρισης ή οποιοδήποτε ιδιωτικό μέρος του ιστοτόπου σας (περισσότερα στην ενότητα Τι έκανα και τι δεν έκανα παρακάτω).

Αν θέλετε να επαληθεύσετε ποιος είμαι, δείτε τα στοιχεία επικοινωνίας στο κάτω μέρος αυτής της σελίδας και τη σελίδα Σχετικά.

Γιατί έχει σημασία

Το Ultimate Member χτίζει τις σελίδες εγγραφής, σύνδεσης και προφίλ μελών σε πάρα πολλούς ιστοτόπους WordPress. Όταν κάποιος εγγράφεται, το πρόσθετο αποφασίζει ποιον ρόλο θα έχει ο νέος λογαριασμός του. Σε μια φόρμα που προσφέρει επιλογέα ρόλου, υποτίθεται ότι δέχεται μόνο τους ρόλους που η φόρμα αυτή έχει διαμορφωθεί να επιτρέπει.

Στις επηρεαζόμενες εκδόσεις, όταν η λίστα επιτρεπόμενων ρόλων μιας τέτοιας φόρμας καταλήγει κενή, το πρόσθετο δεν απορρίπτει πλέον τον ρόλο που υπέβαλε ο επισκέπτης. Αντίθετα, κρατά αυτή την τιμή και την ελέγχει μόνο έναντι των ρόλων που τυχαίνει να έχει ο ιστότοπός σας, όχι έναντι των ρόλων που η φόρμα προοριζόταν να προσφέρει. Η συνέπεια είναι ότι ένας επισκέπτης που δημιουργεί λογαριασμό για τον εαυτό του μπορούσε να τον κατευθύνει προς έναν ρόλο που δεν έπρεπε ποτέ να λάβει, έως και επίπεδο ισοδύναμο με διαχειριστή.

Η προϋπόθεση, επαναλαμβάνεται επειδή είναι το σημείο που παρερμηνεύεται ευκολότερα προς οποιαδήποτε κατεύθυνση: χρειάζεται επιλογέας ρόλου σε δημόσια φόρμα, και ανοικτή εγγραφή. Κανένα από τα δύο δεν είναι η προεπιλογή. Η βασική φόρμα εγγραφής του Ultimate Member δεν φέρει πεδίο ρόλου, οπότε σε μια τυπική εγκατάσταση δεν υπάρχει τίποτα να προσεγγιστεί εδώ. Εκεί όπου ένας διαχειριστής έχει προσθέσει πεδίο ρόλου και έχει αφήσει την εγγραφή ανοικτή, το εμπόδιο είναι μόνο τόσο ψηλό όσο το ποιος μπορεί να υποβάλει αυτή τη φόρμα, δηλαδή, με ανοικτή εγγραφή, οποιοσδήποτε.

Περιγράφω το ζήτημα στο επίπεδο που χρειάζεται ένας ιδιοκτήτης ιστοτόπου για να δράσει, και όχι παραπέρα. Δεν δημοσιεύω τις λεπτομέρειες που θα επέτρεπαν σε κάποιον να το αναπαραγάγει, και θα σας παρακαλούσα να μην το δοκιμάσετε στον δικό σας ιστότοπο ή σε κανέναν άλλον. Η ανάγνωση του αριθμού έκδοσης και ο έλεγχος των δικών σας φορμών, όπως περιγράφεται παρακάτω, σας λέει όλα όσα χρειάζεστε για να αποφασίσετε τι να κάνετε.

Αν το email μου ανέφερε αυτό το πρόβλημα, σημαίνει ότι η έκδοση που αναφέρει ο ιστότοπός σας βρίσκεται στο εύρος 2.6.7 έως 2.12.1. Δεν δοκίμασα αν ο συγκεκριμένος ιστότοπός σας είναι εκμεταλλεύσιμος, και δεν μπορώ να δω πώς είναι φτιαγμένες οι φόρμες σας. Το μόνο που παρατήρησα είναι η έκδοση.

Επηρεάζομαι;

Δύο ερωτήματα το κρίνουν, με αυτή τη σειρά.

Πρώτο: προσφέρει κάποια από τις φόρμες σας επιλογέα ρόλου, με ανοικτή εγγραφή;

Αυτό είναι το καθοριστικό ερώτημα, και μόνο εσείς μπορείτε να το απαντήσετε, επειδή εξαρτάται από το πώς είναι φτιαγμένες οι φόρμες σας, κάτι που δεν φαίνεται απ’ έξω. Ο έλεγχος είναι απολύτως ασφαλής και αποτελεί όλο τον σκοπό αυτής της σελίδας.

  1. Στον πίνακα ελέγχου του WordPress, μεταβείτε στο Ultimate Member και έπειτα στις Φόρμες (Forms), και ανοίξτε μία προς μία κάθε φόρμα εγγραφής και προφίλ.
  2. Εξετάστε τα πεδία κάθε φόρμας αναζητώντας πεδίο επιλογής ρόλου (ένα αναπτυσσόμενο μενού ή σύνολο επιλογών που επιτρέπει στο άτομο που εγγράφεται να επιλέξει ρόλο, μερικές φορές με την ετικέτα «Ρόλος»). Στους περισσότερους ιστοτόπους δεν υπάρχει κανένα, επειδή η τυπική φόρμα εγγραφής δεν περιλαμβάνει τέτοιο.
  3. Ελέγξτε αν η εγγραφή είναι ανοικτή στο κοινό: Ρυθμίσεις, έπειτα Γενικά, έπειτα Ιδιότητα μέλους, το πλαίσιο επιλογής «Οποιοσδήποτε μπορεί να εγγραφεί» (πυρήνας WordPress), και αν η φόρμα εγγραφής του Ultimate Member είναι προσβάσιμη στους επισκέπτες.
  4. Αν καμία φόρμα δεν προσφέρει επιλογέα ρόλου, αυτό το πρόβλημα δεν φτάνει στον ιστότοπό σας, ακόμη και σε επηρεαζόμενη έκδοση, αν και η ενημέρωση εξακολουθεί να αξίζει ως συνηθισμένη συντήρηση.
  5. Αν οποιαδήποτε φόρμα προσφέρει επιλογέα ρόλου και η εγγραφή είναι ανοικτή, αντιμετωπίστε την ενημέρωση ως προτεραιότητα (δείτε Πώς να αναβαθμίσετε). Αν δεν μπορείτε να ενημερώσετε αμέσως, το ενδιάμεσο βήμα είναι να αφαιρέσετε το πεδίο ρόλου από κάθε δημόσια φόρμα εγγραφής ή προφίλ, ή να κλείσετε τη δημόσια εγγραφή, μέχρι να ενημερώσετε. Η πραγματική διόρθωση είναι η ενημέρωση.

Παρακαλώ μην επιχειρήσετε να αναπαραγάγετε το πρόβλημα στον δικό σας ιστότοπο ή σε κανέναν άλλον· δεν το χρειάζεστε για να απαντήσετε στο παραπάνω ερώτημα.

Δεύτερο: ποια έκδοση χρησιμοποιείτε;

Δεν χρειάζεται να με πιστέψετε στον λόγο μου. Υπάρχουν δύο δημόσιοι τρόποι να διαβάσετε την έκδοσή σας και ένας μέσα από τον πίνακα ελέγχου, και θα πρέπει να συμφωνούν.

Από την περιοχή διαχείρισης του WordPress (έγκυρη πηγή):

  1. Συνδεθείτε στον πίνακα ελέγχου του WordPress (συνήθως στο yourdomain.com/wp-admin).
  2. Μεταβείτε στα Πρόσθετα και έπειτα στα Εγκατεστημένα πρόσθετα.
  3. Βρείτε το Ultimate Member, την καταχώριση της οποίας ο φάκελος είναι ultimate-member, και σημειώστε την έκδοση που εμφανίζεται κάτω από το όνομά της.

Από το δημόσιο μανιφέστο (χωρίς σύνδεση): ανοίξτε το

yourdomain.com/wp-content/plugins/ultimate-member/readme.txt

σε ένα πρόγραμμα περιήγησης και διαβάστε τη γραμμή Stable tag: κοντά στην αρχή. Αυτή είναι η δημόσια πηγή που διάβασα. Αν αυτή η διεύθυνση επιστρέψει «δεν βρέθηκε», δοκιμάστε README.txt με κεφαλαία· ορισμένοι πάροχοι κάνουν διάκριση πεζών-κεφαλαίων και λίγα πακέτα διανέμουν το αρχείο με κεφαλαία.

Από τον πηγαίο κώδικα της σελίδας σας (χωρίς σύνδεση): δείτε τον πηγαίο κώδικα της αρχικής σας σελίδας και αναζητήστε τα φύλλα στυλ του ίδιου του προσθέτου ακριβώς σε αυτές τις διαδρομές:

/wp-content/plugins/ultimate-member/assets/css/um-styles.min.css?ver=...
/wp-content/plugins/ultimate-member/assets/css/um-profile.min.css?ver=...

Ο αριθμός ?ver= που συνοδεύει αυτά τα αρχεία είναι η έκδοση του ίδιου του προσθέτου. Το Ultimate Member φορτώνει αυτά τα φύλλα στυλ σε κάθε δημόσια σελίδα από προεπιλογή, είτε η σελίδα δείχνει περιοχή μελών είτε όχι, οπότε η αρχική σας σελίδα συνήθως αρκεί.

Η παγίδα που πρέπει να αποφύγετε εδώ, και είναι εύκολο να πέσετε σε αυτήν. Το Ultimate Member διανέμει ενσωματωμένα αντίγραφα αρκετών βιβλιοθηκών τρίτων μέσα στον δικό του φάκελο προσθέτου, και καθεμία φέρει τον δικό της, εντελώς άσχετο αριθμό έκδοσης. Ο πηγαίος κώδικας της σελίδας σας μπορεί να δείχνει μια βιβλιοθήκη περικοπής εικόνων στο ?ver=1.6.1, το Font Awesome στο ?ver=6.5.2 ή το Select2 στο ?ver=3.6.2, όλα σε διαδρομές που ξεκινούν με τον φάκελο του προσθέτου Ultimate Member. Ένας διαχειριστής που αναζητά στον πηγαίο κώδικα τον φάκελο του προσθέτου και διαβάζει την πρώτη τιμή ?ver= που εμφανίζεται μπορεί εύκολα να καταλήξει με έναν από αυτούς τους αριθμούς, που δεν έχει καμία σχέση με την έκδοση του προσθέτου. Διαβάστε την έκδοση μόνο από τα φύλλα στυλ um- του ίδιου του προσθέτου (um-styles, um-profile, um-account και παρόμοια), και αγνοήστε κάθε άλλο ?ver= στη σελίδα. Αν δεν μπορείτε να εξαγάγετε καθόλου έναν αναγνώσιμο αριθμό από τον πηγαίο κώδικα, αυτό είναι συνηθισμένο και δεν αποτελεί ένδειξη για τίποτα: τα πρόσθετα προσωρινής αποθήκευσης και βελτιστοποίησης αφαιρούν τακτικά την τιμή ?ver=· χρησιμοποιήστε τότε το readme.txt ή την οθόνη διαχείρισης.

Έπειτα εφαρμόστε αυτόν τον κανόνα, σημειώνοντας ότι οι εκδόσεις συγκρίνονται αριθμητικά, όχι αλφαβητικά, οπότε η 2.12.1 είναι νεότερη από την 2.6.7, παρόλο που το «12» μοιάζει μικρότερο από το «6» ως κείμενο:

  • 2.6.7 έως 2.12.1: επηρεάζεται, με την επιφύλαξη του παραπάνω ερωτήματος για τις φόρμες. Ενημερώστε στην 2.13.0 ή νεότερη.
  • 2.13.0 ή νεότερη: ήδη διορθωμένη όσον αφορά αυτό το πρόβλημα. Η λήψη της πιο πρόσφατης διαθέσιμης έκδοσης είναι η καλύτερη κίνηση.
  • Οτιδήποτε παλαιότερο από 2.6.7: δεν επηρεάζεται από αυτό το πρόβλημα. Η ενημέρωση αξίζει ούτως ή άλλως ως συνηθισμένη συντήρηση.

Πώς να αναβαθμίσετε

Το πρόσθετο είναι δωρεάν, εξακολουθεί να δημοσιεύεται και συντηρείται ενεργά, οπότε η διόρθωση είναι μια κανονική ενημέρωση. Η ασφαλέστερη διαδρομή είναι η ενημέρωση μέσα από το ίδιο το WordPress, αφού πρώτα κάνετε αντίγραφο ασφαλείας:

  1. Δημιουργήστε αντίγραφο ασφαλείας του ιστοτόπου σας (αρχεία και βάση δεδομένων) πριν κάνετε αλλαγές. Οι περισσότεροι πάροχοι φιλοξενίας προσφέρουν αντίγραφα με ένα κλικ, ή χρησιμοποιήστε ένα πρόσθετο αντιγράφων ασφαλείας WordPress.
  2. Στη διαχείριση του WordPress, μεταβείτε στον Πίνακα ελέγχου και έπειτα στις Ενημερώσεις, ή στα Πρόσθετα και έπειτα στα Εγκατεστημένα πρόσθετα. Αν εμφανίζεται ενημέρωση του Ultimate Member, εγκαταστήστε την από εκεί.
  3. Αν προτιμάτε τη γραμμή εντολών, το WP-CLI κάνει το ίδιο: wp plugin update ultimate-member (η εντολή χρησιμοποιεί το όνομα του φακέλου, όχι το εμφανιζόμενο όνομα).
  4. Αν δεν εμφανίζεται ενημέρωση, μπορείτε να λάβετε την τελευταία έκδοση απευθείας από τη σελίδα του προσθέτου στον κατάλογο του WordPress.org, Ultimate Member, και να ενημερώσετε μέσω Πρόσθετα, έπειτα Νέο πρόσθετο, έπειτα Μεταφόρτωση προσθέτου.
  5. Μετά την ενημέρωση, επιβεβαιώστε τον νέο αριθμό έκδοσης (2.13.0 ή νεότερη) με τα παραπάνω βήματα, και δημιουργήστε έναν δοκιμαστικό λογαριασμό (ή ελέγξτε τις υπάρχουσες ροές μελών και εγγραφής) για να βεβαιωθείτε ότι εξακολουθούν να λειτουργούν όπως αναμένεται.

Όσο ασχολείστε, αξίζει να επιβεβαιώσετε ότι ο πυρήνας του WordPress και τα υπόλοιπα πρόσθετά σας είναι ενημερωμένα, αφού η ίδια αρχή ισχύει για όλα.

Μετά την ενημέρωση: μήπως αυτό έχει ήδη χρησιμοποιηθεί εναντίον σας;

Η ενημέρωση στην 2.13.0 ή νεότερη κλείνει το πρόβλημα, και για πολλούς ιστοτόπους αυτή είναι όλη η εργασία. Αυτή η σελίδα είναι προληπτική ειδοποίηση, όχι αναφορά περιστατικού: δεν έχω καμία ορατότητα στο αν συνέβη κάτι στον ιστότοπό σας, και δεν κοίταξα.

Ένας μεταγενέστερος έλεγχος αξίζει να γίνει, και εξαρτάται από το ίδιο ερώτημα για τις φόρμες. Επειδή το αποτέλεσμα αυτού του προβλήματος, εκεί όπου ισχύει, είναι ένας λογαριασμός με αυξημένα προνόμια, τότε αν ο ιστότοπός σας είχε φόρμα εγγραφής ή προφίλ που προσέφερε επιλογέα ρόλου ενώ η εγγραφή ήταν ανοικτή και εκτελούσατε επηρεαζόμενη έκδοση, αξίζει να επιβεβαιώσετε ότι κανείς δεν τη χρησιμοποίησε για να δημιουργήσει λογαριασμό που δεν θα έπρεπε να υπάρχει:

  • Εξετάστε τους λογαριασμούς χρηστών σας, ιδίως τους διαχειριστές. Στους Χρήστες και έπειτα Όλοι οι χρήστες, φιλτράρετε κατά Διαχειριστής (και κατά οποιονδήποτε άλλον ρόλο υψηλών προνομίων) και αναζητήστε λογαριασμούς που δεν αναγνωρίζετε, ή λογαριασμούς που δημιουργήθηκαν γύρω από ή μετά την περίοδο που βρισκόσασταν σε επηρεαζόμενη έκδοση. Δώστε προσοχή σε πρόσφατα εγγεγραμμένους χρήστες των οποίων ο ρόλος είναι υψηλότερος από ένα κανονικό μέλος.
  • Αν βρείτε λογαριασμό που δεν μπορείτε να δικαιολογήσετε, αντιμετωπίστε τον όπως θα αντιμετωπίζατε κάθε ύποπτη μη εξουσιοδοτημένη πρόσβαση: αφαιρέστε τον ή υποβιβάστε τον, επιβάλετε επαναφορά κωδικού πρόσβασης για τους διαχειριστές σας, και αν ο οργανισμός σας διαθέτει ομάδα ασφάλειας πληροφορικής, εμπλέξτε την.
  • Αν όλα φαίνονται όπως πρέπει, και ιδίως αν καμία φόρμα δεν προσέφερε εξαρχής επιλογέα ρόλου, η ενημέρωση από μόνη της αρκεί.

Για να είμαι σαφής ως προς το πλαίσιο: πρόκειται για αυτοέλεγχο, όχι για δήλωση ότι ο ιστότοπός σας δέχθηκε επίθεση. Αυτή η ειδοποίηση βασίζεται σε έναν αριθμό έκδοσης, όχι σε οποιαδήποτε ένδειξη περιστατικού.

Τι έκανα και τι δεν έκανα

Για να είμαι πλήρως διαφανής σχετικά με τον έλεγχο πίσω από το email μου: διάβασα μόνο αρχεία που ο ιστότοπός σας ήδη σερβίρει σε κάθε επισκέπτη, συγκεκριμένα την αρχική σας σελίδα και τις διευθύνσεις των φύλλων στυλ του Ultimate Member που είναι γραμμένες σε αυτήν, καθώς και το δημόσιο readme.txt του προσθέτου μέσα στο wp-content/plugins/ultimate-member/. Δεν απέκτησα πρόσβαση στην περιοχή διαχείρισης του WordPress, στη βάση δεδομένων σας, στη διαμόρφωση των φορμών σας ή σε οποιοδήποτε ιδιωτικό μέρος του ιστοτόπου.

Ειδικότερα, ποτέ δεν δημιούργησα λογαριασμό, ποτέ δεν υπέβαλα τη φόρμα εγγραφής ή προφίλ σας, ποτέ δεν συνδέθηκα, και ποτέ δεν έστειλα οτιδήποτε στη λειτουργία που επηρεάζεται. Τίποτα δεν υποβλήθηκε, δεν δοκιμάστηκε και δεν αποτέλεσε αντικείμενο εκμετάλλευσης. Αυτό έχει σημασία εδώ, επειδή μια υποβολή εγγραφής βρίσκεται κοντά στην ακριβή ενέργεια που αφορά αυτό το πρόβλημα, οπότε το «δεν το άγγιξα» είναι όλη η διαφορά ανάμεσα σε μια γνωστοποίηση και μια εισβολή.

Επίσης, σκόπιμα δεν δημοσιεύω τις λεπτομέρειες που θα βοηθούσαν κάποιον να δράσει πάνω σε αυτό το πρόβλημα. Η παραπάνω περιγραφή σταματά στο επίπεδο που χρειάζεται ένας ιδιοκτήτης ιστοτόπου, και δεν παραθέτω σύνδεσμο σε κανέναν κώδικα proof-of-concept.

Πρόκειται για παρατήρηση βασισμένη στην έκδοση: ο ιστότοπός σας αναφέρει έκδοση στο εύρος 2.6.7 έως 2.12.1. Δεν αποτελεί δήλωση ότι ο ιστότοπός σας ήταν εκμεταλλεύσιμος τη στιγμή που έλεγξα. Επειδή αυτό το πρόβλημα εξαρτάται από το πώς είναι φτιαγμένες οι φόρμες σας και από το αν η εγγραφή είναι ανοικτή (πράγματα που δεν μπορώ να δω), ένας ιστότοπος στο επηρεαζόμενο εύρος μπορεί κάλλιστα να μην είναι καθόλου εκτεθειμένος, και ένας ιστότοπος σε αυτό το εύρος μπορεί επιπλέον να προστατεύεται με άλλα μέσα, όπως ένα web application firewall ή μια διόρθωση που έχει μεταφερθεί σε παλαιότερη έκδοση. Αν έχετε ήδη ενημερώσει, ή έχετε επιλύσει το ζήτημα με άλλον τρόπο, δεν απαιτείται καμία ενέργεια, και ζητώ συγγνώμη για την ενόχληση.

Δεν έχω webmaster / έχω κολλήσει

Αν δεν είστε το άτομο που συντηρεί τον ιστότοπο, παρακαλώ προωθήστε αυτή τη σελίδα σε όποιον το κάνει (τον προγραμματιστή σας, το πρακτορείο ή τον πάροχο φιλοξενίας). Θα αναγνωρίσουν γρήγορα τα παραπάνω βήματα.

Αν συντηρείτε τον ιστότοπο μόνοι σας και κολλήσετε, θα χαρώ να σας κατευθύνω δωρεάν προς τη σωστή κατεύθυνση. Επικοινωνήστε μαζί μου με τα στοιχεία παρακάτω.

Επικοινωνία

Evan Harris, ερευνητής ασφαλείας

Επικοινωνώ για ζητήματα σαν αυτό αποκλειστικά για να βοηθήσω τους διαχειριστές να ασφαλίσουν τους ιστοτόπους τους. Αν προτιμάτε να μην επικοινωνήσω ξανά μαζί σας, απλώς ενημερώστε με και θα το σεβαστώ.

Αναφορές

Επίσημες ειδοποιήσεις και παρακολούθηση

Κατασκευαστής / πρόσθετο