Sulm në sistemet përmes plugin-it të WordPress Ninja Forms, që ka mbi një milion instalime

Në shtesën WordPress Ninja Forms, e cila ka më shumë se një milion instalime aktive, është zbuluar një vulnerabilitet kritik (CVE ende nuk është caktuar), që lejon vizitorët e paautorizuar të marrin kontroll të plotë mbi sitin. Problemi është zgjidhur në versionet 3.0.34.2, 3.1.10, 3.2.28, 3.3.21.4, 3.4.34.2, 3.5.8.4 dhe 3.6.11. Raportohet se vulnerabiliteti po përdoret tashmë për sulme dhe për të bllokuar urgjentisht problemin, zhvilluesit e platformës WordPress kanë iniciuar një instalim automatik të detyrueshëm të përditësimit në sitet e përdoruesve.

Vulnerabiliteti është shkaktuar nga një gabim në realizimin e funksionalitetit të Merge Tags, duke lejuar përdoruesit e paautorizuar të thërrasin disa metoda statike nga klasa të ndryshme Ninja Forms (për të kontrolluar përmendjen e metodave në të dhënat e kaluara përmes Merge Tags, ishte thirrur funksioni is_callable()). Në mesin e tyre, ishte e mundur të thirrej një metodë që ekzekutonte deserializimin e përmbajtjes së dërguar nga përdoruesi. Duke kaluar të dhëna të serializuara të formatuara posaçërisht, sulmuesi mund të zëvendësonte objektet e tij dhe të arrinte ekzekutimin e kodit PHP në serveri ose të fshinte skedarë të rastësishëm në katalogun e të dhënave të sitit.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster