En el complemento de WordPress Ninja Forms, que tiene más de un millón de instalaciones activas, se ha descubierto una vulnerabilidad crítica (CVE aún no asignada) que permite a un visitante no autorizado obtener control total sobre el sitio. El problema se ha solucionado en las versiones 3.0.34.2, 3.1.10, 3.2.28, 3.3.21.4, 3.4.34.2, 3.5.8.4 y 3.6.11. Se informa que la vulnerabilidad ya se está utilizando para llevar a cabo ataques y, para abordar el problema urgentemente, los desarrolladores de la plataforma WordPress han iniciado una instalación automática forzada de la actualización en los sitios de los usuarios.
La vulnerabilidad se debe a un error en la implementación de la funcionalidad Merge Tags, que permite a los usuarios no autenticados invocar ciertos métodos estáticos de varias clases de Ninja Forms (para verificar la invocación de métodos en los datos pasados a través de Merge Tags, se llamaba a la función is_callable()). También era posible invocar un método que deserializa el contenido enviado por el usuario. A través de la transmisión de datos serializados diseñados específicamente, el atacante podía inyectar sus propios objetos y lograr la ejecución de código PHP en servidor o eliminar archivos arbitrarios en el directorio de datos del sitio.
Fuente: opennet.ru
