Ninja Forms дырявый - можно залить файл без авторизации и получить доступ к сайту
Страницы: 1
Ninja Forms дырявый - можно залить файл без авторизации и получить доступ к сайту, В популярном плагине WordPress нашли критическую уязвимость - если не обновились, сайт можно увести за пару минут
Тут всплыла неприятная история с Ninja Forms, нашли дыру в модуле загрузки файлов, через которую можно закинуть что угодно на сервер без авторизации, и дальше уже дело техники.

Суть максимально простая, проверка типа файла есть, а вот имя и путь нормально не фильтруются, за счет этого можно подсунуть файл так, чтобы он оказался где нужно, дальше запускается и привет.

Оценка почти максимальная, 9.8, то есть это не мелкая история, а нормальный такой проход к сайту, причем без логина и пароля.

После загрузки уже стандартный набор, выполнение кода, доступ к базе, редиректы, кто как использует, и все это автоматизируется без проблем.

Закрыли вроде в последних версиях, но вопрос в другом, сколько сайтов до сих пор сидит на старых сборках, особенно если плагин ставился давно и не трогался.
И как обычно. Пока все не прогонят сканеры, часть сайтов уже могут лежать с чужим кодом, просто владельцы еще не заметили.

У кого на проектах стоит Ninja Forms, проверяли версии или пока без движений?
Цитата
Prapovednik пишет:
путь нормально не фильтруются
Детская ошибка так-то, но такие временами случаются и у зубров, когда они пренебрегают обычным чек-листом и нормальным тестированием, мол, я гениальный ойтишнег с 70-летним стажем, мне все эти ваши тесты и проверки избыточны
Изменено: Eye - 8 Апреля 2026 14:00
Мы не можем похвастаться мудростью глаз
И умелыми жестами рук,
Нам не нужно все это, чтобы друг друга понять.
Сигареты в руках, чай на столе - так замыкается круг,
И вдруг нам становится страшно что-то менять.
Страницы: 1
Похожие темы:
Читают тему (гостей: 2, пользователей: 0, из них скрытых: 0)
Новые темыОбъявленияСвободное общение
14:56 Яндекс Нейро и выдача в 2026 - остались ли лазейки для маленьких сайтов? 
14:37 Как настроить robots.txt и sitemap, чтобы страницы нормально заходили в индекс 
14:00 Ninja Forms дырявый - можно залить файл без авторизации и получить доступ к сайту 
13:57 Куки теперь как бэкдор - через cookie можно управлять сайтом и не палиться 
13:48 Ап выдачи Яндекса 8 апреля - есть движение, но интереснее что творится с AI-ответами Google 
12:41 WB и Ozon - новые "русские поисковики"? Яндекс теряет коммерческую выдачу 
12:30 Выбор CMS для первого блога в 2026 - реально ли новичку войти без кода? 
10:35 От $0.015 за IP | $0.68 за ГБ | 9PROXY.COM | 20+ млн резидентных прокси | 99,95% аптайм | Без чёрных списков 
10:30 BestChange – обменивать электронную валюту можно быстро и выгодно 
10:21 TUNNEL-to-PROXY: превращает тысячи публичных сетевых конфигураций - в стабильные SOCKS5-прокси! 
09:03 Администратор сайта WordPress + контент-менеджер. Недорого. 
08:40 Swapwatch.org — Мониторинг криптовалютных обменников 
23:47 Volna.money 
23:46 GoodsMoney.io 
15:29 арбитражники 
14:18 "Вымпелком" предложил белые списки для части абонентов - выборочный интернет вместо полного доступа 
14:06 С юмором по жизни! 
14:04 Список обновленных тем пуст... 
14:00 А вы бегаете? 
10:18 Добро пожаловать в цифровой мир... 
06:20 Огородники