Në shtesën Ninja Forms të WordPress-it, e cila ka më shumë se një milion instalime aktive, është zbuluar një vulnerabilitet kritik (CVE akoma nuk është atribuar), i cili lejon një vizitor të palodhur të marrë kontroll të plotë mbi faqen. Problemi është adresuar në versionet 3.0.34.2, 3.1.10, 3.2.28, 3.3.21.4, 3.4.34.2, 3.5.8.4 dhe 3.6.11. Vërehet se vulnerabiliteti është përdorur tashmë për të kryer sulme dhe për të bllokuar me urgjencë problemin, zhvilluesit e platformës WordPress iniciuan instalimin automatik të detyruar të përditësimeve në faqet e përdoruesve.
Vulnerabiliteti është shkaktuar nga një gabim në implementimin e funksionalitetit të Merge Tags, i cili lejon përdoruesit e paautorizuar të thërrasin disa metoda statike nga klasat e ndryshme Ninja Forms (për të verifikuar përmendjen e metodave në të dhënat e dërguara përmes Merge Tags, funksioni is_callable() ishte thirrur). Po ashtu, ishte i aksesueshëm thirrja e metodës që ekzekutonte deserializimin e përmbajtjes së dërguar nga përdoruesi. Përmes dërgimit të të dhënave të serializuara të përpunuara veçmas, sulmuesi mund të realizonte zëvendësimin e objekteve të tij dhe të arritte ekzekutimin e kodit PHP në serverin ose të fshinte skedarë të rastësishëm në katalogun e të dhënave të faqes.
Burimi: opennet.ru
