Как создать сайт или блог в 2020 году - бесплатное и простое руководство по созданию сайта

Уязвимость в плагине WordPress Ninja Forms

Популярный плагин WordPress форм Ninja Form недавно обновил свой плагин для устранения серьезной уязвимости. Уязвимость классифицируется как серьезная, поскольку она может позволить злоумышленнику украсть доступ на уровне администратора и получить контроль над всем сайтом.

Уязвимость подделки межсайтовых запросов

Эксплойт, вызывающий это, называется подделкой межсайтовых запросов. Этот тип уязвимости использует отсутствие обычного контроля безопасности, который позволяет злоумышленнику загружать или заменять файлы и даже получать административный доступ.

Посмотрите, как веб-сайт Common Weakness Enumeration описывает этот тип уязвимости:

«Веб-приложение не проверяет или не может в достаточной мере проверить, что пользователь, который отправил запрос, преднамеренно предоставил действительный, последовательный и правильно сформированный запрос.

… Злоумышленник может обмануть клиента, сделав непреднамеренный запрос к веб-серверу, который будет рассматриваться как подлинный запрос. … И может привести к раскрытию данных или непреднамеренному выполнению кода ».

Ниндзя формирует уязвимость с высокой гравитацией

WordFence WordPress Security обнаружил эксплойт и немедленно уведомил издателей плагина Ninja Forms WordPress. Ninja Forms немедленно исправили уязвимость в течение 24 часов.

Согласно WordFence, уязвимость содержалась в «устаревшем» режиме, который контролировал функции стилей, которые были возвращены к предыдущей версии. Эта часть кода была затронута.

Вот как описывает это WordFence:

«Хотя во всех этих функциях использовались проверки емкости, двум из них не удалось проверить одноразовые номера, которые используются для проверки того, что запрос был преднамеренно отправлен законным пользователем.

… Вредоносный скрипт, выполняемый в браузере администратора, может использоваться для добавления новых учетных записей администратора, что приведет к полному приобретению сайта, а вредоносный скрипт, исполняемый в браузере посетителя, может использоваться для перенаправления этого посетителя. на вредоносный сайт

Скриншот журнала изменений форм ниндзя

Журнал изменений форм ниндзя

Редакторы плагина Ninja Forms ответственно обновили плагин своевременно. Они также честно подумали о том, что обновление было в их списке изменений.

Журнал изменений – это объяснение того, что изменилось в обновлении программного обеспечения. Некоторые производители плагинов пытаются скрыть, о чем было обновление, не упоминая об уязвимостях.

Ninja Forms честно сообщили, о чем было обновление. Это очень важно для издателей, так как предупреждает их о том, нужно ли что-то обновлять немедленно или можно ожидать.

Это показывает, что Ninja Forms – заслуживающий доверия и ответственный редактор плагинов WordPress.

Обновить формы ниндзя сейчас

Все издатели, использующие Ninja Forms, должны немедленно обновить свой плагин Ninja Forms. Ninja Forms Версия 3.4.24.2 является последней версией. Если у вас более старая версия, обновите плагин, чтобы избежать этой серьезной уязвимости.

Прочитайте отчет WordFence об этой уязвимости здесь:

Исправлена ​​высокая степень уязвимости в формах ниндзя

Больше возможностей