Nel plugin WordPress Ninja Forms, con oltre un milione di installazioni attive, è stata individuata una vulnerabilità critica (CVE non ancora assegnato) che consente a un visitatore esterno di ottenere il controllo totale sul sito. Il problema è stato risolto nelle versioni 3.0.34.2, 3.1.10, 3.2.28, 3.3.21.4, 3.4.34.2, 3.5.8.4 e 3.6.11. Si segnala che la vulnerabilità è già utilizzata per compiere attacchi e, per bloccare tempestivamente il problema, gli sviluppatori della piattaforma WordPress hanno avviato un’installazione automatica forzata dell’aggiornamento sui siti degli utenti.
La vulnerabilità è causata da un errore nell’implementazione della funzionalità Merge Tags, che consente a utenti non autenticati di richiamare alcuni metodi statici da diverse classi di Ninja Forms (per verificare il richiamo dei metodi nei dati passati tramite Merge Tags, veniva invocata la funzione is_callable()). Era disponibile anche la chiamata a un metodo che esegue la deserializzazione del contenuto inviato dall'utente. Attraverso l'invio di dati serializzati appositamente formattati, l'attaccante poteva sostituire i propri oggetti e riuscire a eseguire codice PHP su server o eliminare file arbitrari nella directory dei dati del sito.
Fonte: opennet.ru
