В расширении плагина Ninja Forms для WordPress нашли критическую уязвимость

Пост опубликован в блогах iXBT.com, его автор не имеет отношения к редакции iXBT.com
| Новость | Оффтопик

Более 90 тысяч сайтов на платформе WordPress оказались под угрозой взлома из-за критической уязвимости в расширении File Upload для плагина Ninja Forms. Ежедневно фиксируется около 3600 попыток несанкционированного доступа к ресурсам, использующим этот модуль. Злоумышленники эксплуатируют ошибку в обработке запросов, которая позволяет запускать вредоносные PHP-скрипты без предварительной авторизации.

Специалисты компании Wordfence выявили, что при проектировании модуля разработчики не обеспечили фильтрацию расширений файлов и проверку путей их сохранения. Хакеры используют идентификатор CVE-2026-0740 для внедрения веб-шеллов и хищения конфиденциальных данных. Путем манипуляций с системными путями атакующие получают доступ к корневым директориям и могут изменять содержимое критически важных файлов, таких как wp-config.php, или повышать права учетных записей.

Автор: Deng Xiang Источник: unsplash.com

Разработчик выпустил исправление 19 марта, однако многие администраторы до сих пор не обновили программное обеспечение. Киберпреступники применяют автоматизированное сканирование для поиска уязвимых целей, пока владельцы сайтов медлят с установкой патчей. Для нейтрализации угроз техническим специалистам необходимо обновить плагин до версии 3.3.27 и организовать мониторинг логов доступа в каталогах медиафайлов.

Ситуация выявила риски использования платных расширений, код которых, в отличие от ядра WordPress, закрыт от публичного аудита и проверок независимым сообществом. Исследователи отмечают, что хакеры анализируют официальные исправления для поиска слабых мест в устаревших версиях систем. Владельцам сайтов рекомендуют сокращать количество используемых сторонних модулей, чтобы уменьшить площадь потенциальной атаки на инфраструктуру.

Источник: clubic

Автор не входит в состав редакции iXBT.com (подробнее »)
Об авторе
Интересуюсь технологиями и рассказываю о них вам.

0 комментариев

Добавить комментарий

Сейчас на главной

Новости

Публикации

Как правильно выбрать бензопилу: три главные технические ошибки, которые совершают 90% покупателей

При виде мощной бензопилы у большинства мужчин и практичных хозяек срабатывает базовый технический интерес. Появляется вполне логичное желание поехать на дачу, расчистить старый сад, навести...

Мем, который парализовал университеты: почему простая задача «3x+1» уже век крадет время у лучших умов планеты

Математика полна сложных формул и теорем, для понимания которых требуются годы специального обучения. Однако существуют задачи, правила которых можно объяснить за минуту, но на их решение уходят...

Как работает естественный отбор на самом деле: ученые объяснили, почему полезные мутации не всегда закрепляются

Более полувека в науке о жизни доминировала концепция, которая на первый взгляд кажется парадоксальной. Согласно нейтральной теории молекулярной эволюции, созданной японским генетиком Мотоо Кимурой...

Полгода с iPhone 17 pro после Android: о чем никто не предупреждает перед переходом

Последние двадцать лет я был убежденным пользователем Android. За это время через мои руки прошли практически все знаковые флагманы: Samsung Galaxy S-серии, Xiaomi Ultra, OnePlus, Oppo, Vivo и...

Почему медузы пережили пять массовых вымираний, включая то, что уничтожило динозавров

66 миллионов лет назад астероид диаметром около 10 километров врезался в район современного полуострова Юкатан. Ударная волна, кислотные дожди и многолетняя «ядерная зима» из пыли и сажи разрушили...

Пять звезд за решеткой: как из самой мрачной тюрьмы Стамбула сделали отель

В самом сердце исторического центра, рядом с Айя-София, открывает свои двери для туристов роскошный отель Four Seasons. Здесь безупречный сервис, мраморные полы, неоклассическая архитектура и...