Attacco ai sistemi tramite il plugin di WordPress Ninja Forms, con oltre un milione di installazioni

Nel plugin Ninja Forms di WordPress, che conta oltre un milione di installazioni attive, è stata scoperta una vulnerabilità critica (CVE non ancora assegnato), che consente a un visitatore esterno di ottenere il pieno controllo del sito. Il problema è stato risolto nelle versioni 3.0.34.2, 3.1.10, 3.2.28, 3.3.21.4, 3.4.34.2, 3.5.8.4 e 3.6.11. Si segnala che la vulnerabilità è già stata sfruttata per attacchi e per bloccare urgentemente il problema, gli sviluppatori della piattaforma WordPress hanno avviato un'installazione automatica forzata degli aggiornamenti sui siti degli utenti.

La vulnerabilità è causata da un errore nell'implementazione della funzionalità Merge Tags, che consente a utenti non autenticati di chiamare alcuni metodi statici da diverse classi di Ninja Forms (per verificare la disponibilità dei metodi nei dati trasmessi attraverso i Merge Tags è stata utilizzata la funzione is_callable()). Era disponibile anche una chiamata a un metodo che esegue la deserializzazione del contenuto inviato dall'utente. Attraverso l'invio di dati serializzati appositamente formattati, l'attaccante potrebbe inserire i propri oggetti e ottenere l'esecuzione di codice PHP su server o eliminare file arbitrari nella directory dei dati del sito.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster