Множество недостатъци, открити в плъгина Ninja Forms, оставят 800 000 сайта уязвими

В плъгина Ninja Forms за WordPress са разкрити множество уязвимости в сигурността, които могат да бъдат използвани от заплахи за увеличаване на привилегиите и кражба на поверителни данни.

Недостатъците, проследени като CVE-2023-37979, CVE-2023-38386 и CVE-2023-38393, засягат версии 3.6.25 и по-ниски, съобщи Patchstack в доклад миналата седмица. Ninja Forms е инсталирана на над 800 000 сайта.

Кратко описание на всяка от уязвимостите е представено по-долу –

  • CVE-2023-37979 (CVSS score: 7.1) – POST-базиран отразен cross-site scripting (XSS) недостатък, който може да позволи на всеки неавтентифициран потребител да постигне повишаване на привилегиите в целевия WordPress сайт, като подмами привилегировани потребители да посетят специално създаден уебсайтCVE-2023-38386 и
  • CVE-2023-38393 – Пропуски в контрола на достъпа във функцията за експортиране на подадени формуляри, които могат да позволят на недоброжелател с роли Subscriber (абонат) и Contributor (сътрудник) да експортира всички подадени формуляри Ninja Forms в сайт на WordPress.
    На потребителите на плъгина се препоръчва да актуализират до версия 3.6.26, за да намалят потенциалните заплахи.

Разкритието идва в момент, когато Patchstack разкри друг отразен недостатък на XSS уязвимостта в комплекта за разработка на софтуер (SDK) на Freemius WordPress, засягащ версии преди 2.5.10 (CVE-2023-33999), който може да бъде използван за получаване на повишени привилегии.

От компанията за сигурност на WordPress е открит и критичен бъг в плъгина HT Mega (CVE-2023-37999), присъстващ във версии 2.2.0 и по-късни, който позволява на всеки неаутентифициран потребител да увеличи привилегиите си до тези на всяка роля в сайта на WordPress.

 

Източник: The Hacker News

Подобни публикации

4 октомври 2023

Моделите на PyTorch са уязвими за изпълнение на...

Изследователи в областта на киберсигурността са разкрили множество ...
4 октомври 2023

Qualcomm издава кръпка за 3 нови нулеви дни

Производителят на чипове Qualcomm пусна актуализации за сигурност, ...
4 октомври 2023

Над 3 дузини зловредни пакети npm са насочени к...

Според констатации на Fortinet FortiGuard Labs в хранилището за пак...
4 октомври 2023

Милиони мейл сървъри на Exim са изложени на zer...

Критична уязвимост от типа „нулев ден“ във всички верси...
3 октомври 2023

Cyber Security Talks Bulgaria – ОКТОМВРИ 2023

На 10.10.2023 г. във Висшето военноморско училище в гр. Варна ще се...
3 октомври 2023

ФБР предупреждава за ръст на измамите с "фантом...

ФБР публикува съобщение за обществена услуга, в което предупреждава...
3 октомври 2023

Новият ASMCrypt Malware Loader лети под радара

Киберпрестъпници продават нов софтуер за криптиране и зареждане, на...
2 октомври 2023

Рансъмуер банди вече използват критичен недоста...

Бандите за изнудване сега се насочват към наскоро поправена критичн...
Бъдете социални
Още по темата
02/10/2023

Arm предупреждава за недост...

В днешна консултация по сигурността Arm...
01/10/2023

Нова атака на Marvin съживя...

Недостатък, свързан с подложката PKCS #1...
30/09/2023

Progress Software пуска спе...

Progress Software пусна спешни поправки за...
Последно добавени
04/10/2023

Моделите на PyTorch са уязв...

Изследователи в областта на киберсигурността са...
04/10/2023

Qualcomm издава кръпка за 3...

Производителят на чипове Qualcomm пусна актуализации...
04/10/2023

Над 3 дузини зловредни паке...

Според констатации на Fortinet FortiGuard Labs...
Ключови думи

Абонамента е почти завършен.

На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.

Моля, проверете електронната си поща за да потвърдите.

Благодарим за доверието!