WordPress: Потребителите на Ninja Forms трябва да наложат по-скоро новата версия

Най-четени

Методи Дамянов
Методи Дамянов
В "Калдата" от 2012г. насам. С интереси в сферата на информационната и интернет сигурност, дисруптивните технологии (IoT, AI, облак), видеоигрите с душа и послание и интернет свободата. Фен на Кен Ливайн, Ричард Столман и Джон Пери Барлоу.

Хиляди инсталации на популярен плъгин все още не са обновени въпреки излизането на нова версия в началото на този месец, съобщават Bleeping Computer.

В края на юни компанията за сигурност Patchstack съобщават за открити от тях опасни проблеми в популярния плъгин Ninja Forms за CMS платформата WordPress. Става дума за три уязвимости, позволяващи повишение на привилегиите и превземане на сайта с инсталирана старата версия на плъгина. Създателите на Ninja Forms издават версия 3.6.26 на плъгина на четвърти този месец, като и трите уязвимости тук са напълно запушени. Според сайта на WordPress, Ninja Forms е инсталиран на повече от 800 000 интернет ресурса. Статистиката за свалянията на плъгина посочва, че десетки хиляди са инсталациите, които днес са все още уязвими.

Първата от трите уязвимости е CVE-2023-37979, POST базиран рефлексивен XSS – грешка, позволяваща невписал се потребител да повиши привилегиите си и да открадне информация като подлъже привилегировани потребители да посетят специално създадена зловредна страница.

Вторият и третият проблем, съответно CVE-2023-38393 и CVE-2023-38386, засягат грешки в определянето на контрола на достъп във функцията за експортиране на изпратените формуляри. Успешното им експлоатирана позволява на потребители с права на subscribers и contributors да изнесат всички данни, които потребителите са изпратили към уязвимите сайтове. „Всеки сайт, който поддържа членство и регистрация на потребители може да падне жертва на масово компрометиране на своите данни, ако те използват уязвима версия на Ninja Forms.

Patchstack нарочно изчакали известно време да публикуват технически подробности за проблемите, за да не привличат вниманието на хакерите към уязвимостите. Компанията предупреждава, че експлоатирането им ще е лесно и администриращите ресурси, които ползват Ninja Forms трябва да обновят до версия 3.6.26, ако все още не са го направили.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

Нови ревюта

Подобни новини