Angrep pĂ„ systemer gjennom WordPress– Ninja Forms-plugin, med over en million installasjoner

В WordPressEn kritisk sĂ„rbarhet (CVE ennĂ„ ikke tildelt) er identifisert i Ninja Forms-tillegget, som har over en million aktive installasjoner. Denne sĂ„rbarheten lar en uautorisert besĂžkende fĂ„ full kontroll over nettstedet. Problemet er lĂžst i versjonene 3.0.34.2, 3.1.10, 3.2.28, 3.3.21.4, 3.4.34.2, 3.5.8.4 og 3.6.11. Det bemerkes at sĂ„rbarheten allerede utnyttes til angrep, og plattformutviklere har implementert en nĂždrettelse. WordPress igangsatte tvungen automatisk installasjon av oppdateringer pĂ„ brukernes nettsteder.

SÄrbarheten skyldes en feil i implementeringen av Merge Tags-funksjonaliteten, som tillater uautoriserte brukere Ä kalle visse statiske metoder fra ulike Ninja Forms-klasser (is_callable()-funksjonen ble kalt for Ä sjekke om det finnes metodereferanser i data som sendes via Merge Tags). Dette inkluderte Ä kalle en metode som deserialiserer brukersendt innhold. Ved Ä sende spesiallagde serialiserte data kunne en angriper erstatte sine egne objekter og kjÞre PHP-kode. server eller slett vilkÄrlige filer i nettstedets datakatalog.

Kilde: opennet.ru

KjĂžp pĂ„litelig hosting for nettsteder med DDoS-beskyttelse, VPS VDS-servere đŸ”„ KjĂžp pĂ„litelig webhotell med DDoS-beskyttelse, VPS VDS-servere | ProHoster