Атака срСщу систСми Ρ‡Ρ€Π΅Π· Ninja Forms WordPress плъгин с Π½Π°Π΄ ΠΌΠΈΠ»ΠΈΠΎΠ½ инсталации

ΠšΡ€ΠΈΡ‚ΠΈΡ‡Π½Π° уязвимост (CVE всС ΠΎΡ‰Π΅ Π½Π΅ Π΅ присвоСна) Π΅ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Π½Π° Π² Π΄ΠΎΠ±Π°Π²ΠΊΠ°Ρ‚Π° Ninja Forms WordPress, която ΠΈΠΌΠ° ΠΏΠΎΠ²Π΅Ρ‡Π΅ ΠΎΡ‚ ΠΌΠΈΠ»ΠΈΠΎΠ½ Π°ΠΊΡ‚ΠΈΠ²Π½ΠΈ инсталации, ΠΊΠΎΠ΅Ρ‚ΠΎ позволява Π½Π° Π½Π΅ΠΎΡ‚ΠΎΡ€ΠΈΠ·ΠΈΡ€Π°Π½ посСтитСл Π΄Π° ΠΏΠΎΠ»ΡƒΡ‡ΠΈ пълСн ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ» Π½Π°Π΄ сайта. ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΡŠΡ‚ бСшС Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½ във вСрсии 3.0.34.2, 3.1.10, 3.2.28, 3.3.21.4, 3.4.34.2, 3.5.8.4 ΠΈ 3.6.11. ΠžΡ‚Π±Π΅Π»ΡΠ·Π²Π° сС, Ρ‡Π΅ уязвимостта Π²Π΅Ρ‡Π΅ сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° Π·Π° ΠΈΠ·Π²ΡŠΡ€ΡˆΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ ΠΈ Π·Π° спСшно Π±Π»ΠΎΠΊΠΈΡ€Π°Π½Π΅ Π½Π° ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ°, Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΡ†ΠΈΡ‚Π΅ Π½Π° ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠ°Ρ‚Π° WordPress ΠΈΠ½ΠΈΡ†ΠΈΠΈΡ€Π°Ρ…Π° ΠΏΡ€ΠΈΠ½ΡƒΠ΄ΠΈΡ‚Π΅Π»Π½ΠΎ Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΡ‡Π½ΠΎ инсталиранС Π½Π° актуализацията Π½Π° потрСбитСлскитС сайтовС.

Уязвимостта Π΅ ΠΏΡ€ΠΈΡ‡ΠΈΠ½Π΅Π½Π° ΠΎΡ‚ Π³Ρ€Π΅ΡˆΠΊΠ° Π² ΠΈΠ·ΠΏΡŠΠ»Π½Π΅Π½ΠΈΠ΅Ρ‚ΠΎ Π½Π° функционалността Merge Tags, която позволява Π½Π° Π½Π΅ΡƒΠΏΡŠΠ»Π½ΠΎΠΌΠΎΡ‰Π΅Π½ΠΈ ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π»ΠΈ Π΄Π° ΠΈΠ·Π²ΠΈΠΊΠ²Π°Ρ‚ някои статични ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈ ΠΎΡ‚ Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈ класовС Ninja Forms (функцията is_callable() бСшС ΠΈΠ·Π²ΠΈΠΊΠ°Π½Π°, Π·Π° Π΄Π° ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΈ Π΄Π°Π»ΠΈ ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈΡ‚Π΅ са спомСнати Π² Π΄Π°Π½Π½ΠΈΡ‚Π΅, ΠΏΡ€Π΅ΠΌΠΈΠ½Π°Π»ΠΈ ΠΏΡ€Π΅Π· Merge Π΅Ρ‚ΠΈΠΊΠ΅Ρ‚ΠΈ). ОсвСн всичко Π΄Ρ€ΡƒΠ³ΠΎ, бСшС възмоТно Π΄Π° сС ΠΈΠ·Π²ΠΈΠΊΠ° ΠΌΠ΅Ρ‚ΠΎΠ΄, ΠΊΠΎΠΉΡ‚ΠΎ дСсСриализира ΡΡŠΠ΄ΡŠΡ€ΠΆΠ°Π½ΠΈΠ΅, ΠΈΠ·ΠΏΡ€Π°Ρ‚Π΅Π½ΠΎ ΠΎΡ‚ потрСбитСля. Π§Ρ€Π΅Π· ΠΏΡ€Π΅Π΄Π°Π²Π°Π½Π΅ Π½Π° спСциално ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΈΡ€Π°Π½ΠΈ сСриализирани Π΄Π°Π½Π½ΠΈ, нападатСлят ΠΌΠΎΠΆΠ΅ Π΄Π° Π·Π°ΠΌΠ΅Π½ΠΈ свои собствСни ΠΎΠ±Π΅ΠΊΡ‚ΠΈ ΠΈ Π΄Π° постигнС изпълнСниС Π½Π° PHP ΠΊΠΎΠ΄ Π½Π° ΡΡŠΡ€Π²ΡŠΡ€Π° ΠΈΠ»ΠΈ Π΄Π° ΠΈΠ·Ρ‚Ρ€ΠΈΠ΅ ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ»Π½ΠΈ Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅ Π² дирСкторията с Π΄Π°Π½Π½ΠΈ Π·Π° сайта.

Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru

ДобавянС Π½Π° Π½ΠΎΠ² ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€