В расширении плагина Ninja Forms для WordPress нашли критическую уязвимость

Пост опубликован в блогах iXBT.com, его автор не имеет отношения к редакции iXBT.com
| Новость | Оффтопик

Более 90 тысяч сайтов на платформе WordPress оказались под угрозой взлома из-за критической уязвимости в расширении File Upload для плагина Ninja Forms. Ежедневно фиксируется около 3600 попыток несанкционированного доступа к ресурсам, использующим этот модуль. Злоумышленники эксплуатируют ошибку в обработке запросов, которая позволяет запускать вредоносные PHP-скрипты без предварительной авторизации.

Специалисты компании Wordfence выявили, что при проектировании модуля разработчики не обеспечили фильтрацию расширений файлов и проверку путей их сохранения. Хакеры используют идентификатор CVE-2026-0740 для внедрения веб-шеллов и хищения конфиденциальных данных. Путем манипуляций с системными путями атакующие получают доступ к корневым директориям и могут изменять содержимое критически важных файлов, таких как wp-config.php, или повышать права учетных записей.

Автор: Deng Xiang Источник: unsplash.com

Разработчик выпустил исправление 19 марта, однако многие администраторы до сих пор не обновили программное обеспечение. Киберпреступники применяют автоматизированное сканирование для поиска уязвимых целей, пока владельцы сайтов медлят с установкой патчей. Для нейтрализации угроз техническим специалистам необходимо обновить плагин до версии 3.3.27 и организовать мониторинг логов доступа в каталогах медиафайлов.

Ситуация выявила риски использования платных расширений, код которых, в отличие от ядра WordPress, закрыт от публичного аудита и проверок независимым сообществом. Исследователи отмечают, что хакеры анализируют официальные исправления для поиска слабых мест в устаревших версиях систем. Владельцам сайтов рекомендуют сокращать количество используемых сторонних модулей, чтобы уменьшить площадь потенциальной атаки на инфраструктуру.

Источник: clubic

Автор не входит в состав редакции iXBT.com (подробнее »)
Об авторе
Интересуюсь технологиями и рассказываю о них вам.

0 комментариев

Добавить комментарий

Сейчас на главной

Новости

Публикации

Более 80 метров над пропастью: где находится и как устроен самый высокий мост России

Когда речь заходит о самых впечатляющих инженерных сооружениях России, обычно вспоминают Русский мост во Владивостоке с его рекордными пилонами или Крымский. Однако по высоте проезжей части над...

Когда сажать лук-севок под зиму, чтобы он не вымерз и не пошёл в стрелку

Две одинаковые на вид луковицы могут провести зиму на соседних грядках и встретить весну совершенно по-разному. Одна начинает формировать репку, другая сгнивает, оказывается вытолкнутой из земли...

Как превратить текстовое описание задачи в локальную нейросеть: метод Compile by Training от исследователей из Гарварда и Ватерлоо

Современные компьютерные программы непрерывно работают с текстом: сортируют электронные письма, извлекают номера заказов из сообщений клиентов, проверяют правильность заполнения анкет и фильтруют...

Вселенная не может быть симуляцией: физики доказали, что квантовую реальность нельзя оцифровать

Гипотеза о том, что окружающая нас физическая реальность представляет собой компьютерную симуляцию, давно переросла рамки научной фантастики. В академической среде ее обсуждают в контексте...

Все то же самое, но совсем по-другому: обзор новой модели часов Hvilina LM&R

Нет, это не посвящение Гарри Поттеру и не вольный перевод «Платформы 9 и 3/4» на язык часов. Хотя, возможно, что-то волшебное в этих часах и есть. Перед нами новая модель белоруссокого...

1000 закопанных трусов, поцелуи приматов и хоботки комаров в 3D-печати: за что вручили Шнобелевскую премию 2026 года

3 сентября 2026 года в Цюрихе состоялась 36-я ежегодная церемония вручения Шнобелевской премии. Эту награду учредил в 1991 году редактор юмористического научного журнала Annals of Improbable...