Rünnakud süsteemidesse läbi WordPressi lisa Ninja Forms, millel on üle miljoni kasutuse.

WordPressi lisas Ninja Forms, millel on üle miljoni aktiivse kasutuse, avastati kriitiline haavatavus (CVE pole veel määratud), mis võimaldab volitamata külastajal saada täieliku kontrolli saidi üle. Probleem on lahendatud versioonides 3.0.34.2, 3.1.10, 3.2.28, 3.3.21.4, 3.4.34.2, 3.5.8.4 ja 3.6.11. Täheldatakse, et haavatavust on juba kasutatud rünnakute tegemiseks ja selle kiireks peatamiseks on WordPressi platvormi arendajad algatanud kohustusliku automaatse uuenduse installimise kasutajate saitidele.

Haavatavus tuleneb Merge Tags funktsionaalsuse rakendamise veast, mis võimaldab autentimata kasutajatel kutsuda välja teatud statiilise meetodi erinevates Ninja Forms klassides (meetodite mainimise kontrollimiseks edastatud Merge Tags andmetes kutsuti välja meetod is_callable()). Sealhulgas oli saadaval meetodi väljakutse, mis teostas kasutajalt edastatud sisu deserialiseerimist. Ründaja sai spetsiaalselt vormistatud serialiseeritud andmete edastamise kaudu asendada oma objekte ja käivitada PHP-koodi serveris või kustutada juhuslikke faile saidi andmekatalooge.

Allikas: opennet.ru

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster