Ninja Forms дырявый - можно залить файл без авторизации и получить доступ к сайту
Страницы: 1
Ninja Forms дырявый - можно залить файл без авторизации и получить доступ к сайту, В популярном плагине WordPress нашли критическую уязвимость - если не обновились, сайт можно увести за пару минут
Тут всплыла неприятная история с Ninja Forms, нашли дыру в модуле загрузки файлов, через которую можно закинуть что угодно на сервер без авторизации, и дальше уже дело техники.

Суть максимально простая, проверка типа файла есть, а вот имя и путь нормально не фильтруются, за счет этого можно подсунуть файл так, чтобы он оказался где нужно, дальше запускается и привет.

Оценка почти максимальная, 9.8, то есть это не мелкая история, а нормальный такой проход к сайту, причем без логина и пароля.

После загрузки уже стандартный набор, выполнение кода, доступ к базе, редиректы, кто как использует, и все это автоматизируется без проблем.

Закрыли вроде в последних версиях, но вопрос в другом, сколько сайтов до сих пор сидит на старых сборках, особенно если плагин ставился давно и не трогался.
И как обычно. Пока все не прогонят сканеры, часть сайтов уже могут лежать с чужим кодом, просто владельцы еще не заметили.

У кого на проектах стоит Ninja Forms, проверяли версии или пока без движений?
Цитата
Prapovednik пишет:
путь нормально не фильтруются
Детская ошибка так-то, но такие временами случаются и у зубров, когда они пренебрегают обычным чек-листом и нормальным тестированием, мол, я гениальный ойтишнег с 70-летним стажем, мне все эти ваши тесты и проверки избыточны
Изменено: Eye - 8 Апреля 2026 14:00
Мы не можем похвастаться мудростью глаз
И умелыми жестами рук,
Нам не нужно все это, чтобы друг друга понять.
Сигареты в руках, чай на столе - так замыкается круг,
И вдруг нам становится страшно что-то менять.
Цитата
Prapovednik пишет:
У кого на проектах стоит Ninja Forms,
У меня нет
Страницы: 1
Похожие темы:
Читают тему (гостей: 1, пользователей: 0, из них скрытых: 0)
Новые темыОбъявленияСвободное общение
16:54 сео тренды 2026 - что щас вообще работает? 
16:47 Ап выдачи Яндекса 8 апреля - есть движение, но интереснее что творится с AI-ответами Google 
16:45 Куки теперь как бэкдор - через cookie можно управлять сайтом и не палиться 
16:43 Ninja Forms дырявый - можно залить файл без авторизации и получить доступ к сайту 
16:39 Как настроить robots.txt и sitemap, чтобы страницы нормально заходили в индекс 
16:37 Яндекс Нейро и выдача в 2026 - остались ли лазейки для маленьких сайтов? 
16:29 ИКС Яндекс АПдейт 1 апреля 2026. Обновлён алгоритм расчёта 
16:55 Русские народные сказки - оцените! 
16:34 Создам под вашу нишу сетку сайтов-сателлитов для привлечения целевого трафика 
10:35 От $0.015 за IP | $0.68 за ГБ | 9PROXY.COM | 20+ млн резидентных прокси | 99,95% аптайм | Без чёрных списков 
10:30 BestChange – обменивать электронную валюту можно быстро и выгодно 
10:21 TUNNEL-to-PROXY: превращает тысячи публичных сетевых конфигураций - в стабильные SOCKS5-прокси! 
09:03 Администратор сайта WordPress + контент-менеджер. Недорого. 
08:40 Swapwatch.org — Мониторинг криптовалютных обменников 
16:51 Чак Норрис ушел - 19 марта 2026, 86 лет, семья подтвердила 
16:42 А вы бегаете? 
16:42 Список обновленных тем пуст... 
16:40 "Вымпелком" предложил белые списки для части абонентов - выборочный интернет вместо полного доступа 
15:29 арбитражники 
14:06 С юмором по жизни! 
10:18 Добро пожаловать в цифровой мир...