Angriff auf Systeme durch das WordPress-Plugin Ninja Forms mit über einer Million Installationen

Im WordPress-Plugin Ninja Forms, das über eine Million aktive Installationen hat, wurde eine kritische Sicherheitsanfälligkeit (CVE bisher nicht zugewiesen) entdeckt, die es unbefugten Besuchern ermöglicht, die vollständige Kontrolle über die Website zu erlangen. Das Problem wurde in den Versionen 3.0.34.2, 3.1.10, 3.2.28, 3.3.21.4, 3.4.34.2, 3.5.8.4 und 3.6.11 behoben. Es wird festgestellt, dass die Sicherheitsanfälligkeit bereits für Angriffe genutzt wird, und um dieses Problem schnell zu beheben, haben die Entwickler der WordPress-Plattform die zwangsweise automatische Installation des Updates auf den Benutzerseiten initiiert.

Die Sicherheitsanfälligkeit resultiert aus einem Fehler in der Implementierung der Funktionalität der Merge Tags, die es nicht authentifizierten Benutzern ermöglicht, einige statische Methoden aus verschiedenen Klassen von Ninja Forms aufzurufen (um die Erwähnung der Methoden in den über Merge Tags übermittelten Daten zu überprüfen, wurde die Funktion is_callable() aufgerufen). Darunter war der Aufruf einer Methode verfügbar, die die Deserialisierung des vom Benutzer übermittelten Inhalts durchführt. Durch die Übermittlung speziell formatierter serialisierter Daten konnte der Angreifer seine eigenen Objekte injizieren und PHP-Code auf Server oder willkürliche Dateien im Verzeichnis mit den Website-Daten löschen.

Quelle: opennet.ru

60GB SSD 8Gb DDR4