Уязвимости в два плъгина за контактни форми на WordPress засягат 1,1+ милиона сайта

Уязвимости в два плъгина за контактни форми на WordPress засягат 1,1+ милиона сайта

Публикувани са предупреждения относно уязвимости, открити в два от най-популярните плъгини за контактни форми на WordPress, които могат да засегнат над 1,1 милиона инсталации. Потребителите се съветват да актуализират плъгините си до най-новите версии.

1,1+ милион инсталации на контактни форми на WordPress

Засегнатите плъгини за контактни форми са Ninja Forms (с над 800 000 инсталации) и Fluent Forms (с над 300 000 инсталации). Уязвимостите не са свързани помежду си и произтичат от отделни пропуски в сигурността.

Ninja Forms е засегната от невъзможност за избягване на URL адрес, което може да доведе до reflected cross-site scripting (reflected XSS), а уязвимостта на Fluent Forms се дължи на недостатъчна проверка на възможностите.

Уязвимостта Reflected Cross-Site Scripting в Ninja Forms

Уязвимостта Reflected Cross-Site Scripting, от която е изложена на риск плъгинът Ninja Forms, може да позволи на атакуващия да се насочи към потребител на ниво администратор в даден сайт, за да получи свързаните с него привилегии на сайта. Необходимо е да се предприеме допълнителна стъпка, за да се подведе администратор, който да щракне върху връзка. Тази уязвимост все още е в процес на оценка и не ѝ е присвоена оценка за ниво на заплаха по CVSS.

Липсваща оторизация на Fluent Forms

В плъгина Fluent Forms липсва проверка на възможностите, което може да доведе до неоторизирана възможност за промяна на API (API е мост между два различни софтуера, който им позволява да комуникират помежду си).

Тази уязвимост изисква от атакуващия първо да получи оторизация на ниво потребител, което може да бъде постигнато в сайтове на WordPress, в които е включена функцията за регистрация на потребители, но не е възможно за тези, в които не е включена. На тази уязвимост е присвоена средна оценка на нивото на заплаха от 4,2 (по скалата от 1 до 10).

Wordfence описва тази уязвимост:

„Плъгинът на Fluent Forms за WordPress е уязвим към неоторизирано актуализиране на API ключа на Malichimp поради недостатъчна проверка на възможностите на функцията verifyRequest във всички версии до и включително 5.1.18.

Това дава възможност на мениджърите на формуляри с достъп на ниво потребител и нагоре да променят API ключа на Mailchimp, използван за интеграция. В същото време липсващото валидиране на API ключа на Mailchimp позволява пренасочване на заявките за интеграция към контролиран от нападателя сървър.“

Препоръчително действие

На потребителите на двете форми за контакт се препоръчва да актуализират до най-новите версии на всеки плъгин. Плъгинът на Fluent Forms в момента е във версия 5.2.0. Най-новата версия на плъгина Ninja Forms е 3.8.14.

WordPress сайта Ви има нужда от защита?

Защитата на Вашия WordPress сайт е от решаващо значение за предотвратяване на злонамерени атаки и осигуряване на сигурността на данните. Осигуряването на защита не само предотвратява загуба на данни и нарушаване на работата на сайта, но и защитава репутацията на Вашия бизнес.

Още полезни публикации

Оптимизирането на скоростта на Вашия WordPress сайт може да бъде сложен въпрос, особено за хора, които не са програмисти. Много ръководства и статии опростяват прекалено много, като дават общи съвети, които не са приложими за всеки сайт и не бива да се приемат за чиста монета. Ето няколко често разпространявани съвета, които се нуждаят от […]

Постоянните връзки в WordPress влияят върху структурата на URL адресите във Вашия сайт. Например, тези връзки в WordPress са причината URL адресът на тази публикация в да е https://wpsupport.bg/postoyannite-vryzki-v-wordpress-kakvo-predstavlyavat-te-i-kak-da-gi-izpolzvame, а не нещо подобно на https://wpsupport.bg/?p=123. В тази статия ще научите повече за значението на постоянните връзки в WordPress. След това ще Ви покажем как да […]

  • 16 септември 2024
  • /
  • SEO

Позволете ни да Ви помогнем!

Ние ще се грижим за Вашия WordPress сайт, за да можете Вие да се грижите за своя бизнес!

Абонирайте се за нашия email бюлетин, за да получавате полезни статии и информация за това как да направите WordPress сайта си по-добър и за предлаганите от нас услуги и промоции. Обещаваме да не Ви спамим!

© 2024 WPSupport.bg - All-in-One поддръжка за Вашия WordPress сайт.