Hơn một triệu trang web WordPress được cập nhật cưỡng bức để vá lỗ hổng nghiêm trọng của plugin

WordPress

Các trang web sử dụng plugin được sử dụng rộng rãi có tên Ninja Forms đã được cập nhật tự động để khắc phục lỗ hổng bảo mật nghiêm trọng bị nghi ngờ là đã bị khai thác tích cực.

Sự cố, liên quan đến trường hợp chèn mã, được xếp hạng 9,8 trên 10 về mức độ nghiêm trọng và ảnh hưởng đến nhiều phiên bản bắt đầu từ 3.0. Nó đã được sửa trong 3.0.34.2, 3.1.10, 3.2.28, 3.3.21.4, 3.4.34.2, 3.5.8.4 và 3.6.11.

Ninja Forms là một trình tạo biểu mẫu liên hệ có thể tùy chỉnh có hơn 1 triệu lượt cài đặt.

Theo Wordfence, lỗi này “khiến những kẻ tấn công không được xác thực có thể gọi một số phương thức hạn chế trong các lớp Ninja Forms khác nhau, bao gồm cả một phương thức chưa được hóa nội dung do người dùng cung cấp, dẫn đến Object Injection.”

“Điều này có thể cho phép những kẻ tấn công thực thi mã tùy ý hoặc xóa các tệp tùy ý trên các trang web có [property oriented programming] Chuỗi đã có mặt, “Chloe Chamberland của Wordfence lưu ý.

Việc khai thác thành công lỗ hổng này có thể cho phép kẻ tấn công thực hiện mã từ xa và chiếm đoạt hoàn toàn một trang WordPress dễ bị tấn công.

Người dùng Ninja Forms nên đảm bảo rằng các trang web WordPress của họ được cập nhật để chạy phiên bản vá mới nhất để ngăn chặn bất kỳ nỗ lực khai thác nào có thể xảy ra trong tự nhiên.

Xem tiếp:   Tài liệu của Microsoft về hơn 200 cuộc tấn công mạng của Nga chống lại Ukraine

.

Check Also

JumpCloud đổ lỗi cho diễn viên ‘Nhà nước quốc gia tinh vi’ vì vi phạm an ninh

Ngày 18 tháng 7 năm 2023THNBảo mật dữ liệu / Tấn công mạng Hơn một …