Експертите на JPCERT предупреждават за редица критични уязвимости в плъгина Forminator за WordPress, разработен от WPMU DEV. Плъгинът се използва в повече от 500 000 сайта и предоставя възможност за създаване на различни форми без особени познания по програмиране.
JPCERT е японският координационен център за реагиране при компютърни инциденти. Центърът е създаден, за да гарантира сигурността на японските информационни системи и мрежи.
Особен интерес представлява уязвимост с идентификационен номер CVE-2024-28890 с оценка по CVSS от 9,8, която позволява на нападателите да качват отдалечено зловреден код в сайтове, използващи плъгина. Това може да доведе до изтичане на чувствителна информация, промяна на съдържанието на сайта и дори до пълното му спиране.
Освен това JPCERT посочва и други проблеми със сигурността, включително уязвимост при инжектиране на SQL (CVE-2024-31077 с оценка 7,2 по CVSS) и уязвимост при скриптиране (CVE-2024-31857 с оценка 6,1 по CVSS). Всички тези пропуски позволяват на отдалечени нападатели да получават и променят потребителска информация и да предизвикват сривове на уебсайтове.

Вече са докладвани атаки, използващи уязвимостта CVE-2024-28890. Също така статистическите данни от WordPress.org показват, че активните инсталации на плъгина вече са повече от 500 000, но само 55,9% от тях вече са актуализирани до версия 1.29, която отстранява установените уязвимости. Това означава, че около 220 000 сайта все още са уязвими към тази уязвимост.
Разработчиците препоръчват на администраторите на сайтове да актуализират плъгина до най-новата версия възможно най-скоро, за да защитят сайтовете си от евентуални кибератаки.
Трябва да се отбележи, че в края на август миналата година плъгинът Forminator също разбуни инфополето заради уязвимостта CVE-2023-4596, която позволяваше на неоторизирани нападатели да качват зловредни файлове в уязвими сайтове. Сега, 8 месеца по-късно ситуацията очевидно се повтаря.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!