کشف آسیبپذیری
کشف آسیبپذیری در افزونه StreamTube Core وردپرس
افزونه StreamTube Core تا نسخه 4.74 دارای آسیبپذیری جدی است که امکان تغییر رمز عبور کاربران بدون احراز هویت را فراهم میکند. این نقص در صورت فعال بودن گزینه registration password fields میتواند به تصاحب حسابها، حتی حساب مدیر سایت، منجر شود
کشف آسیبپذیری در افزونه StreamTube Core وردپرس
افزونه StreamTube Core همراه قالب StreamTube است که امکانات حرفهای برای ساخت سایت شبیه یوتیوب فراهم میکند.
این افزونه مدیریت و آپلود ویدیو، ایجاد کانال کاربری، پخش ویدیو و امکانات تعامل مانند لایک و دنبالکردن را ارائه میکند.
در نسخه 4.74 و قبل آن این افزونه یک آسیبپذیری تغییر دلخواه رمز عبور کاربران وجود دارد. این مشکل به دلیل دسترسی کنترلنشده کاربر به برخی بخشها رخ میدهد و باعث میشود مهاجم بتواند بدون احراز هویت از مجوزها عبور کرده و به منابع سیستم دسترسی پیدا کند.
به همین دلیل، یک مهاجم غیرمجاز میتواند رمز عبور کاربران – حتی مدیر سایت – را تغییر داده و احتمالاً کنترل حساب را به دست بگیرد.
نکته: این ضعف امنیتی فقط زمانی قابل سوءاستفاده است که گزینه registration password fields در تنظیمات پوسته فعال شده باشد.
محصولات آسیبپذیر
نسخههای 4.74 و قبل آن
توصیههای امنیتی
به کاربران توصیه میشود در صورت استفاده از این افزونه آن را به نسخه 4.79 بهروزرسانی نمایند.
منبع خبر
نظر دهید