Atacarea sistemelor prin pluginul WordPress Ninja Forms, care are peste un milion de instalări

În pluginul WordPress Ninja Forms, care are peste un milion de instalări active, a fost descoperită o vulnerabilitate critică (CVE deocamdată nesolicitată), care permite unui vizitator neautorizat să obțină control total asupra site-ului. Problema a fost remediată în versiunile 3.0.34.2, 3.1.10, 3.2.28, 3.3.21.4, 3.4.34.2, 3.5.8.4 și 3.6.11. Se observă că vulnerabilitatea este deja utilizată pentru atacuri, iar pentru a bloca urgent problema, dezvoltatorii platformei WordPress au inițiat instalarea automată forțată a actualizării pe site-urile utilizatorilor.

Vulnerabilitatea este cauzată de o eroare în implementarea funcționalității Merge Tags, care permite utilizatorilor neautentificați să invoce anumite metode statice din diverse clase Ninja Forms (pentru a verifica invocarea metodelor în datele transmise prin Merge Tags se apela funcția is_callable()). De asemenea, a fost disponibilă invocarea unei metode care efectuează deserializarea conținutului transmis de utilizator. Prin transmiterea unor date serializate special concepute, atacatorul putea efectua substituirea obiectelor sale și putea executa cod PHP pe server sau șterge fișiere arbitrare din directorul cu datele site-ului.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster