În pluginul WordPress Ninja Forms, care are peste un milion de instalări active, a fost descoperită o vulnerabilitate critică (CVE deocamdată nesolicitată), care permite unui vizitator neautorizat să obțină control total asupra site-ului. Problema a fost remediată în versiunile 3.0.34.2, 3.1.10, 3.2.28, 3.3.21.4, 3.4.34.2, 3.5.8.4 și 3.6.11. Se observă că vulnerabilitatea este deja utilizată pentru atacuri, iar pentru a bloca urgent problema, dezvoltatorii platformei WordPress au inițiat instalarea automată forțată a actualizării pe site-urile utilizatorilor.
Vulnerabilitatea este cauzată de o eroare în implementarea funcționalității Merge Tags, care permite utilizatorilor neautentificați să invoce anumite metode statice din diverse clase Ninja Forms (pentru a verifica invocarea metodelor în datele transmise prin Merge Tags se apela funcția is_callable()). De asemenea, a fost disponibilă invocarea unei metode care efectuează deserializarea conținutului transmis de utilizator. Prin transmiterea unor date serializate special concepute, atacatorul putea efectua substituirea obiectelor sale și putea executa cod PHP pe server sau șterge fișiere arbitrare din directorul cu datele site-ului.
Sursa: opennet.ro
