您现在的位置是:电脑教程 >>正文
WordPress Ninja Forms 曝出严重安全漏洞
电脑教程2152人已围观
简介Bleeping Computer 网站披露,WordPress 表单构建插件 Ninja Forms 存在三个安全漏洞,攻击者可以通过这些漏洞实现权限提升并窃取用户数据。2023 年 6 月 22 ...
Bleeping Computer 网站披露 ,出严WordPress 表单构建插件 Ninja Forms 存在三个安全漏洞,重安攻击者可以通过这些漏洞实现权限提升并窃取用户数据。全漏

2023 年 6 月 22 日 ,出严Patchstack 的重安研究人员向插件开发者 Saturday Drive 报告了这三个漏洞详情,并警告称漏洞会影响 NinjaForms 3.6.25 及以上版本。全漏
2023 年 7 月 4 日,出严Saturday Drive 发布新版本 3.6.26 修复了漏洞问题 ,重安但根据 WordPress.org 统计数据显示只有大约一半的全漏 NinjaForms 用户下载最新版本。建站模板(大约 40 万个网站仍未更新 ,出严可能存在被攻击的重安风险)
漏洞详情Patchstack 发现的第一个漏洞是 2CVE-2023-37979,该漏洞是全漏一个基于 POST 的反射 XSS(跨站点脚本)漏洞 ,允许未经身份验证的出严用户通过诱骗特权用户访问特制的香港云服务器网页,以此提升权限并窃取信息。重安
第二个漏洞和第三个漏洞分别被跟踪为 CVE-2023-38393 和 CVE-2023-3 8386,全漏允许订阅服务器和贡献者导出用户在受影响的 WordPress 网站上提交的所有数据 。
值得一提的是 ,以上漏洞都高度危险,免费模板尤其是 CVE-2023-38393 更是如此 。任何支持会员资格和用户注册的网站 ,一旦使用易受攻击的 Ninja Forms 插件版本 ,都容易因该漏洞而发生大规模数据泄露事件 。

包含 CVE-2023-38393 的处理功能
Saturday Drive 在 3.6.26 版本中应用的服务器租用修补程序主要包括为损坏的访问控制问题添加权限检查 ,以及防止触发已识别 XSS 的功能访问限制。
Patchstack 报告中包含了三个漏洞的详细技术信息 ,因此对于懂技术的威胁攻击者来说 ,利用这些漏洞应该是得心应手 。源码下载为防止网络攻击者利用这些漏洞,Patchstack 公开披露漏洞的时间推迟了三周多,并一再督促Ninja Form用户尽快进行修补。
最后,建议所有使用 Ninja Forms 插件的网站管理员尽快更新到 3.6.26 或以上版本,如果发现未更新的用户 ,管理员应该从用户的高防服务器网站禁用插件,直到其应用最新补丁 。
文章来源 :https://www.bleepingcomputer.com/news/security/wordpress-ninja-forms-plugin-flaw-lets-hackers-steal-submitted-data/#google_vignette
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/html/194a699799.html
相关文章
探索数据保护并缩小安全差距
电脑教程探索数据保护并缩小安全差距对于各行各业的企业而言,数据正在成为越来越重要的资源。无论是用于推动数字化转型、为业务决策提供信息还是提高运营效率,现代组织都必须最大限度地利用数据的潜在用途,以便在这种不确 ...
【电脑教程】
阅读更多掌婴天下(一站式育儿APP,为父母提供全方位的专业指导和服务)
电脑教程掌婴天下是一款专为新手父母设计的育儿APP,旨在提供全面、科学的婴儿护理指导和服务。通过这款应用,父母可以获得专业的育儿知识、婴儿护理技巧以及个性化建议,帮助他们更好地应对育儿过程中的各种挑战与困惑。 ...
【电脑教程】
阅读更多测试成绩显示:DPU能够削减服务器所需的电力
电脑教程近期,一份来自芯片制造商英伟达对服务器数据处理单元的测试显示,DPU不仅释放了CPU,让CPU能够完成更多设计的工作,并且降低了服务器的整体功耗。 英伟达表示,在服务器中测试其BlueF ...
【电脑教程】
阅读更多
热门文章
最新文章
友情链接
- 数据中心在冷却、成本和二氧化碳减排方面均未达到目标
- 身份安全成焦点:Palo Alto Networks拟以250亿美元收购CyberArk
- 戴尔Latitude 5420商务笔记本 优质体验 胜任多种办公需求
- 苹果6s升级iOS11的体验(以苹果6s为例,探索iOS11的新特性和性能提升)
- 华硕K45EI323VD-SL(解析华硕K45EI323VD-SL的特点和优势)
- 谷歌 Chrome 零日漏洞遭广泛利用,可执行任意代码
- 一键2009点了会有什么神奇的事情发生?(探索电脑神秘力量的奇妙之旅)
- 出柜率、上架率、负载率,数据中心运营的三个重要指标,你知道吗?
- 企业数据库险遭百亿损失,瑞数DDR全周期防护破解“暗雷”阴影 云服务器企业服务器香港物理机源码库b2b信息平台亿华云网站建设