В расширении плагина Ninja Forms для WordPress нашли критическую уязвимость

Пост опубликован в блогах iXBT.com, его автор не имеет отношения к редакции iXBT.com
| Новость | Оффтопик

Более 90 тысяч сайтов на платформе WordPress оказались под угрозой взлома из-за критической уязвимости в расширении File Upload для плагина Ninja Forms. Ежедневно фиксируется около 3600 попыток несанкционированного доступа к ресурсам, использующим этот модуль. Злоумышленники эксплуатируют ошибку в обработке запросов, которая позволяет запускать вредоносные PHP-скрипты без предварительной авторизации.

Специалисты компании Wordfence выявили, что при проектировании модуля разработчики не обеспечили фильтрацию расширений файлов и проверку путей их сохранения. Хакеры используют идентификатор CVE-2026-0740 для внедрения веб-шеллов и хищения конфиденциальных данных. Путем манипуляций с системными путями атакующие получают доступ к корневым директориям и могут изменять содержимое критически важных файлов, таких как wp-config.php, или повышать права учетных записей.

Автор: Deng Xiang Источник: unsplash.com

Разработчик выпустил исправление 19 марта, однако многие администраторы до сих пор не обновили программное обеспечение. Киберпреступники применяют автоматизированное сканирование для поиска уязвимых целей, пока владельцы сайтов медлят с установкой патчей. Для нейтрализации угроз техническим специалистам необходимо обновить плагин до версии 3.3.27 и организовать мониторинг логов доступа в каталогах медиафайлов.

Ситуация выявила риски использования платных расширений, код которых, в отличие от ядра WordPress, закрыт от публичного аудита и проверок независимым сообществом. Исследователи отмечают, что хакеры анализируют официальные исправления для поиска слабых мест в устаревших версиях систем. Владельцам сайтов рекомендуют сокращать количество используемых сторонних модулей, чтобы уменьшить площадь потенциальной атаки на инфраструктуру.

Источник: clubic

Автор не входит в состав редакции iXBT.com (подробнее »)
Об авторе
Интересуюсь технологиями и рассказываю о них вам.

0 комментариев

Добавить комментарий

Сейчас на главной

Новости

Публикации

Удобен ли планшет-трансформер на 13": обзор Ninkear S13

На каждодневной основе для работы я использую ноутбук. Перебрал множество вариантов, начиная от игрового монстра, заканчивая планшетом. В результате пришел к выводу, что каждый выбирает свое...

FiiO замахнулись на 600 Вт: представлен аудио усилитель JadeAudio Level 1

Среди китайских аудиобрендов FiiO выделяется широким ассортиментов продукции (от портативной до домашней Hi-Fi техники) и гибким подходом к пользователю. Сейчас в тренде мода на ретро (причем не...

Экраноплан Каспийский монстр: инженерный анализ аэродинамики и конструкции советского КМ

В истории мирового транспортного машиностроения создание тяжелых аппаратов, способных эффективно работать на стыке двух сред — воздуха и воды, всегда сопровождалось серьезными...

Кажется, смартфоны HTC — «всё». Почему компания, с которой началась история Android, проиграла борьбу за рынок

Компания HTC фактически прекратила выпуск новых смартфонов. Формально она об этом ещё не объявила, но есть много косвенных признаков. Во-первых, компания с 2024 года не выпустила ни одного...

Жизнь на глубине: как устроен подземный город Кубер-Педи в австралийской пустыне

В центральной части штата Южная Австралия располагается одно из самых специфических инженерно-архитектурных поселений мира. Официально этот регион признан крупным центром добычи опалов, однако...

Когда 3D принтер выручает: Airless ракетка для пин-понга своими руками. Обзор процесса изготовления

Стандартные ракетки для настольного тениса, особенно те, что выдаются в пунктах проката, имеют один существенный недостаток: при замахе их сплошная плоскость создаёт сопротивление воздуха, которое...