В расширении плагина Ninja Forms для WordPress нашли критическую уязвимость

Пост опубликован в блогах iXBT.com, его автор не имеет отношения к редакции iXBT.com
| Новость | Оффтопик

Более 90 тысяч сайтов на платформе WordPress оказались под угрозой взлома из-за критической уязвимости в расширении File Upload для плагина Ninja Forms. Ежедневно фиксируется около 3600 попыток несанкционированного доступа к ресурсам, использующим этот модуль. Злоумышленники эксплуатируют ошибку в обработке запросов, которая позволяет запускать вредоносные PHP-скрипты без предварительной авторизации.

Специалисты компании Wordfence выявили, что при проектировании модуля разработчики не обеспечили фильтрацию расширений файлов и проверку путей их сохранения. Хакеры используют идентификатор CVE-2026-0740 для внедрения веб-шеллов и хищения конфиденциальных данных. Путем манипуляций с системными путями атакующие получают доступ к корневым директориям и могут изменять содержимое критически важных файлов, таких как wp-config.php, или повышать права учетных записей.

Автор: Deng Xiang Источник: unsplash.com

Разработчик выпустил исправление 19 марта, однако многие администраторы до сих пор не обновили программное обеспечение. Киберпреступники применяют автоматизированное сканирование для поиска уязвимых целей, пока владельцы сайтов медлят с установкой патчей. Для нейтрализации угроз техническим специалистам необходимо обновить плагин до версии 3.3.27 и организовать мониторинг логов доступа в каталогах медиафайлов.

Ситуация выявила риски использования платных расширений, код которых, в отличие от ядра WordPress, закрыт от публичного аудита и проверок независимым сообществом. Исследователи отмечают, что хакеры анализируют официальные исправления для поиска слабых мест в устаревших версиях систем. Владельцам сайтов рекомендуют сокращать количество используемых сторонних модулей, чтобы уменьшить площадь потенциальной атаки на инфраструктуру.

Источник: clubic

Автор не входит в состав редакции iXBT.com (подробнее »)
Об авторе
Интересуюсь технологиями и рассказываю о них вам.

0 комментариев

Добавить комментарий

Сейчас на главной

Новости

Публикации

5G с полной антенной или 4G со слабым сигналом: что быстрее на практике?

Последнее время только и слышно в интернет-рекламе про 5G — насколько это хорошо, какие баснословные скорости интернета нас ждут, и что они в разы выше, чем у 4G. Обещают, что фильм...

✦ ИИ  Linux и культ настройки: контроль или вечная правка конфигов

Linux часто хвалят за свободу, но на практике эта свобода быстро превращается в выбор между удобством и ручной сборкой. Этот текст разбирает, почему настройка Linux может быть полезным способом...

Прям дельный ноут? Обзор 16" ноутбука iRu Tactio 16ARB

iRu Tactio 16ARB — офисный ноутбук, который предоставит гораздо больше мощности, чем решение на каком-нибудь N150 и подобных процессорах, при этом удержит время работы от аккумулятора на...

Карманное радио «Москва-80»: что скрыто внутри iPod эпохи развитого социализма

Внешне советский приемник «Москва-80» с прямоугольным корпусом и вращающимся кольцом и вправду напоминает плеер Apple iPod. Но самое интересное - не в этом сходстве, а в том, что у него внутри.

Остров Фазанов: почему эту территорию уже более 365 лет Франция и Испания передают друг другу каждые полгода

В тихих водах реки Бидасоа, разделяющей Францию и Испанию недалеко от впадения в Бискайский залив, находится небольшой необитаемый остров «Фазанов». С берегов французского Андая и испанского Ируна...