Rünnakud süsteemidele läbi WordPressi plugina Ninja Forms, millel on üle miljoni installatsiooni.

WordPressi lisandmoodulis Ninja Forms, millel on üle miljoni aktiivse paigaldamise, tuvastati kriitiline haavatavus (CVE ei ole veel määratud), mis võimaldab välistel külastajatel saada täielik kontroll saidi üle. Probleem on lahendatud versioonides 3.0.34.2, 3.1.10, 3.2.28, 3.3.21.4, 3.4.34.2, 3.5.8.4 ja 3.6.11. On märgitud, et haavatavust kasutatakse juba rünnakute läbiviimiseks ja probleemi kiireks blokeerimiseks on WordPressi platvormi arendajad algatanud automaatse värskenduse kohustusliku installimise kasutajate saitidele.

Haavatavus tuleneb Merge Tags funktsionaalsuse rakendamise veast, mis võimaldab autentimata kasutajatel kutsuda välja mõned staatilised meetodid erinevatest Ninja Forms klassidest (meetodite kontrollimiseks, mida edastatakse Merge Tags kaudu, kutsuti üles funktsioon is_callable()). Sealhulgas oli võimalik kutsuda välja meetod, mis täidab kasutaja edastatud sisu deserialiseerimise. Nõuetekohaselt vormindatud serialiseeritud andmete saatmise kaudu sai ründaja oma objekte sisestada ja PHP-koodi täitmist saavutada serveril või eemaldada suvalisi faile saidi andmete kataloogist.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster