حمله به سیستم ها از طریق افزونه Ninja Forms WordPress با بیش از یک میلیون نصب

یک آسیب پذیری حیاتی (CVE هنوز اختصاص داده نشده است) در افزونه Ninja Forms وردپرس شناسایی شده است که بیش از یک میلیون نصب فعال دارد و به بازدیدکنندگان غیرمجاز اجازه می دهد تا کنترل کامل سایت را به دست آورند. این مشکل در نسخه های 3.0.34.2، 3.1.10، 3.2.28، 3.3.21.4، 3.4.34.2، 3.5.8.4 و 3.6.11 حل شد. خاطرنشان می شود که این آسیب پذیری در حال حاضر برای انجام حملات استفاده می شود و برای مسدود کردن فوری مشکل، توسعه دهندگان پلت فرم وردپرس نصب اجباری به روز رسانی را در سایت های کاربر آغاز کردند.

این آسیب‌پذیری به دلیل یک خطا در اجرای عملکرد تگ‌های ادغام ایجاد می‌شود، که به کاربران احراز هویت نشده اجازه می‌دهد تا برخی از روش‌های ثابت را از کلاس‌های مختلف Ninja Forms فراخوانی کنند (عملکرد is_callable() برای بررسی اینکه آیا متدها در داده‌های ارسال شده از Merge ذکر شده است یا خیر فراخوانی شده است. برچسب ها). از جمله اینکه می‌توان روشی را فراخوانی کرد که محتوای ارسال شده توسط کاربر را غیر سریالی می‌کند. با انتقال داده های سریالی طراحی شده خاص، مهاجم می تواند اشیاء خود را جایگزین کند و به اجرای کد PHP بر روی سرور دست یابد یا فایل های دلخواه را در فهرست با داده های سایت حذف کند.

منبع: opennet.ru

اضافه کردن نظر