您现在的位置是:人工智能 >>正文
WordPress Ninja Forms 曝出严重安全漏洞
人工智能52634人已围观
简介Bleeping Computer 网站披露,WordPress 表单构建插件 Ninja Forms 存在三个安全漏洞,攻击者可以通过这些漏洞实现权限提升并窃取用户数据。2023 年 6 月 22 ...
Bleeping Computer 网站披露 ,出严WordPress 表单构建插件 Ninja Forms 存在三个安全漏洞 ,重安攻击者可以通过这些漏洞实现权限提升并窃取用户数据。全漏

2023 年 6 月 22 日 ,出严Patchstack 的重安研究人员向插件开发者 Saturday Drive 报告了这三个漏洞详情 ,并警告称漏洞会影响 NinjaForms 3.6.25 及以上版本。全漏
2023 年 7 月 4 日,出严Saturday Drive 发布新版本 3.6.26 修复了漏洞问题 ,重安但根据 WordPress.org 统计数据显示只有大约一半的全漏 NinjaForms 用户下载最新版本。建站模板(大约 40 万个网站仍未更新,出严可能存在被攻击的重安风险)
漏洞详情Patchstack 发现的第一个漏洞是 2CVE-2023-37979,该漏洞是全漏一个基于 POST 的反射 XSS(跨站点脚本)漏洞,允许未经身份验证的出严用户通过诱骗特权用户访问特制的服务器租用网页,以此提升权限并窃取信息。重安
第二个漏洞和第三个漏洞分别被跟踪为 CVE-2023-38393 和 CVE-2023-3 8386,全漏允许订阅服务器和贡献者导出用户在受影响的 WordPress 网站上提交的所有数据 。
值得一提的是 ,以上漏洞都高度危险 ,源码下载尤其是 CVE-2023-38393 更是如此。任何支持会员资格和用户注册的网站,一旦使用易受攻击的 Ninja Forms 插件版本,都容易因该漏洞而发生大规模数据泄露事件。

包含 CVE-2023-38393 的处理功能
Saturday Drive 在 3.6.26 版本中应用的模板下载修补程序主要包括为损坏的访问控制问题添加权限检查,以及防止触发已识别 XSS 的功能访问限制。
Patchstack 报告中包含了三个漏洞的详细技术信息,因此对于懂技术的威胁攻击者来说,利用这些漏洞应该是得心应手 。云计算为防止网络攻击者利用这些漏洞 ,Patchstack 公开披露漏洞的时间推迟了三周多 ,并一再督促Ninja Form用户尽快进行修补 。
最后,建议所有使用 Ninja Forms 插件的网站管理员尽快更新到 3.6.26 或以上版本,如果发现未更新的用户,管理员应该从用户的免费模板网站禁用插件 ,直到其应用最新补丁 。
文章来源 :https://www.bleepingcomputer.com/news/security/wordpress-ninja-forms-plugin-flaw-lets-hackers-steal-submitted-data/#google_vignette
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/html/083a599911.html
相关文章
从工具到实践:如何在GitHub上保障开源项目安全?
人工智能1998年,Christine Peterson创造了 “开源软件”这个词。她解释道:“这是刻意为之,为了让其他人更容易理解这个领域”。同年,O’Reilly组织了首届“开源峰会”。开源软件受到更多人 ...
【人工智能】
阅读更多Yuga Labs证实Discord服务器被黑 损失价值200 ETH的NFT
人工智能在安全研究人员于 Twitter 上曝出漏洞 11 小时后,“无聊猿”NFT 背后的 Yuga Labs 公司终于证实,其 Discord 服务器于周六遭到了黑客攻击、并导致价值 200 ETH约 3 ...
【人工智能】
阅读更多BackupBuddy 插件存在漏洞,WordPress 用户面临风险
人工智能Wordfence 是一个专注于研究 WordPress 安全的团队,近日他们发出漏洞警告,警告内容显示自 8 月下旬以来,一个名为BackupBuddy的 WordPress 插件中的漏洞已被多起恶 ...
【人工智能】
阅读更多
热门文章
最新文章
友情链接
- 体验XboxOneX的卓越性能与极致画质(探索一台引领游戏娱乐新纪元的游戏机)
- 宏基573安装Win7系统教程(详细步骤教您如何在宏基573上安装Windows7)
- 光伏、中水、余热……2022北京13个数据中心能评展现五大趋势
- 科学解读长胖的原因及对策(揭秘肥胖真相,健康瘦身秘籍一网打尽)
- Win10XP双系统安装教程(详解Win10XP双系统安装步骤,轻松享受多系统带来的便利与灵活性)
- 如何找回ID账号和密码?(有效方法帮助你找回丢失的账号和密码)
- 华为Mate9拍摄视频全方位评测(华为Mate9拍视频功能强大,画质出色,满足各类拍摄需求)
- 最好的Mac解压工具推荐(选择一个适合你的Mac解压工具是多么重要)
- 探索如何将锁屏变成个性主题(打造独特的手机锁屏体验)
- 小辣椒JDPlus全方位解读,值得购买吗?(便宜好用的小辣椒JDPlus手机,性价比之王!) 云服务器企业服务器亿华云香港物理机网站建设源码库b2b信息平台