W rozszerzeniu WordPress Ninja Forms, które ma ponad milion aktywnych instalacji, odkryto krytyczną lukę (numer CVE jeszcze nie przyznany), która umożliwia nieautoryzowanemu użytkownikowi uzyskanie pełnej kontroli nad stroną. Problem został naprawiony w wersjach 3.0.34.2, 3.1.10, 3.2.28, 3.3.21.4, 3.4.34.2, 3.5.8.4 i 3.6.11. Zauważono, że luka ta jest już wykorzystywana do przeprowadzania ataków, a w celu pilnego zablokowania problemu deweloperzy platformy WordPress zainicjowali przymusową automatyczną instalację aktualizacji na stronach użytkowników.
Luka jest spowodowana błędem w implementacji funkcji Merge Tags, który pozwala użytkownikom bez autoryzacji wywoływać niektóre statyczne metody z różnych klas Ninja Forms (aby sprawdzić, czy metody są wymienione w danych przekazywanych przez Merge Tags, wywoływana była funkcja is_callable()). W tym m.in. był dostęp do wywołania metody wykonującej deserializację treści, przekazanej przez użytkownika. Przez przesłanie specjalnie sformatowanych danych serializowanych, atakujący mógł podmienić swoje obiekty i wymusić wykonanie kodu PHP na serwerze lub usunąć dowolne pliki w katalogu z danymi strony.
Źródło: opennet.ru
