В расширении плагина Ninja Forms для WordPress нашли критическую уязвимость

Пост опубликован в блогах iXBT.com, его автор не имеет отношения к редакции iXBT.com
| Новость | Оффтопик

Более 90 тысяч сайтов на платформе WordPress оказались под угрозой взлома из-за критической уязвимости в расширении File Upload для плагина Ninja Forms. Ежедневно фиксируется около 3600 попыток несанкционированного доступа к ресурсам, использующим этот модуль. Злоумышленники эксплуатируют ошибку в обработке запросов, которая позволяет запускать вредоносные PHP-скрипты без предварительной авторизации.

Специалисты компании Wordfence выявили, что при проектировании модуля разработчики не обеспечили фильтрацию расширений файлов и проверку путей их сохранения. Хакеры используют идентификатор CVE-2026-0740 для внедрения веб-шеллов и хищения конфиденциальных данных. Путем манипуляций с системными путями атакующие получают доступ к корневым директориям и могут изменять содержимое критически важных файлов, таких как wp-config.php, или повышать права учетных записей.

Автор: Deng Xiang Источник: unsplash.com

Разработчик выпустил исправление 19 марта, однако многие администраторы до сих пор не обновили программное обеспечение. Киберпреступники применяют автоматизированное сканирование для поиска уязвимых целей, пока владельцы сайтов медлят с установкой патчей. Для нейтрализации угроз техническим специалистам необходимо обновить плагин до версии 3.3.27 и организовать мониторинг логов доступа в каталогах медиафайлов.

Ситуация выявила риски использования платных расширений, код которых, в отличие от ядра WordPress, закрыт от публичного аудита и проверок независимым сообществом. Исследователи отмечают, что хакеры анализируют официальные исправления для поиска слабых мест в устаревших версиях систем. Владельцам сайтов рекомендуют сокращать количество используемых сторонних модулей, чтобы уменьшить площадь потенциальной атаки на инфраструктуру.

Источник: clubic

Автор не входит в состав редакции iXBT.com (подробнее »)
Об авторе
Интересуюсь технологиями и рассказываю о них вам.

0 комментариев

Добавить комментарий

Сейчас на главной

Новости

Публикации

Новый взгляд на крупнейшего скорпиона Земли: что скрывали окаменелости возрастом 415 млн лет

Около 415 миллионов лет назад, в начале девонского периода, природные условия на Земле существенно отличались от современных. Наземные экосистемы находились в стадии формирования: сушу заселяли...

Про таких часовщиков мы и не слышали: выставка редких брендов Российской Империи открылась в Музее Времени и Часов

Интересным и необычным проектом встретили середину лета в Музее Времени и Часов: здесь открылась выставка, охватывающая всю территорию России на тот момент, когда она была Империей, а показывают на...

Как избавиться от клещей на дачном участке: что эффективно, а какие методы бесполезны

С наступлением теплого сезона владельцы частных домов и дач проводят много времени на открытом воздухе. Это полезно для здоровья, но связано с сезонными рисками. Главную опасность в этот период...

Почему главный вокзал Мадрида выглядит как тропический сад

В главные задачи вокзала обычно входит вмещение поезда, пассажиров… и в целом на этом функционал можно считать завершенным. Но модернизация, а также буйная человеческая фантазия не обошли...

✦ ИИ  Стоит ли покупать iPhone в России в 2026 году с учётом блокировок приложений и других ограничений

Вопрос о покупке iPhone в России сейчас вызывает больше споров, чем когда-либо. Ещё пару лет назад это было простое решение. Хочешь хороший телефон с отличной камерой и понятной системой, бери...

Почему проект соединения Чёрного и Каспийского морей будоражит умы уже 200 лет, но так и остаётся в черновиках

Идея прямого водного соединения между Каспийским и Чёрным морями возникла не в XXI веке, а намного раньше. Ещё XVIII в столетии естествоиспытатели и военные инженеры внимательно изучили...