Attaque sur des systèmes via le plugin WordPress Ninja Forms, qui compte plus d'un million d'installations

Une vulnérabilité critique a été identifiée dans le plugin WordPress Ninja Forms, qui compte plus d'un million d'installations actives (CVE non attribué pour le moment), permettant à un visiteur non autorisé de prendre le contrôle total du site. Le problème a été corrigé dans les versions 3.0.34.2, 3.1.10, 3.2.28, 3.3.21.4, 3.4.34.2, 3.5.8.4 et 3.6.11. Il a été constaté que la vulnérabilité est déjà exploitée pour mener des attaques et, pour bloquer rapidement le problème, les développeurs de la plateforme WordPress ont initié une installation automatique forcée de la mise à jour sur les sites des utilisateurs.

La vulnérabilité est due à une erreur dans l'implémentation de la fonctionnalité Merge Tags, permettant aux utilisateurs non authentifiés d'appeler certaines méthodes statiques de diverses classes Ninja Forms (pour vérifier la mention des méthodes dans les données transmises par le biais des Merge Tags, la fonction is_callable() était utilisée). L'appel à une méthode effectuant la désérialisation du contenu transmis par l'utilisateur était notamment accessible. En transmettant des données sérialisées spécialement formatées, l'attaquant pouvait insérer ses propres objets et exécuter du code PHP sur le serveur ou supprimer des fichiers arbitraires dans le répertoire des données du site.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster