Ninja Forms дырявый - можно залить файл без авторизации и получить доступ к сайту
Страницы: 1
Ninja Forms дырявый - можно залить файл без авторизации и получить доступ к сайту, В популярном плагине WordPress нашли критическую уязвимость - если не обновились, сайт можно увести за пару минут
Тут всплыла неприятная история с Ninja Forms, нашли дыру в модуле загрузки файлов, через которую можно закинуть что угодно на сервер без авторизации, и дальше уже дело техники.

Суть максимально простая, проверка типа файла есть, а вот имя и путь нормально не фильтруются, за счет этого можно подсунуть файл так, чтобы он оказался где нужно, дальше запускается и привет.

Оценка почти максимальная, 9.8, то есть это не мелкая история, а нормальный такой проход к сайту, причем без логина и пароля.

После загрузки уже стандартный набор, выполнение кода, доступ к базе, редиректы, кто как использует, и все это автоматизируется без проблем.

Закрыли вроде в последних версиях, но вопрос в другом, сколько сайтов до сих пор сидит на старых сборках, особенно если плагин ставился давно и не трогался.
И как обычно. Пока все не прогонят сканеры, часть сайтов уже могут лежать с чужим кодом, просто владельцы еще не заметили.

У кого на проектах стоит Ninja Forms, проверяли версии или пока без движений?
Цитата
Prapovednik пишет:
путь нормально не фильтруются
Детская ошибка так-то, но такие временами случаются и у зубров, когда они пренебрегают обычным чек-листом и нормальным тестированием, мол, я гениальный ойтишнег с 70-летним стажем, мне все эти ваши тесты и проверки избыточны
Изменено: Eye - 8 Апреля 2026 14:00
Мы не можем похвастаться мудростью глаз
И умелыми жестами рук,
Нам не нужно все это, чтобы друг друга понять.
Сигареты в руках, чай на столе - так замыкается круг,
И вдруг нам становится страшно что-то менять.
Цитата
Prapovednik пишет:
У кого на проектах стоит Ninja Forms,
У меня нет
Страницы: 1
Похожие темы:
Читают тему (гостей: 1, пользователей: 0, из них скрытых: 0)
Новые темыОбъявленияСвободное общение
17:30 стратегии свежести контента в 2026 что реально работает?? 
17:29 Апдейт 14 апреля: ощущение, что режет не только выдача 
17:28 Штрафы РСЯ за скорость - выкинет ли Яндекс сайт на дешевом хостинге? 
17:25 Взломы и уязвимости в 2026 - реально ли новичку защитить свой блог? 
17:17 Google начал жёстко давить за манипуляции + апдейт Яндекса 16 апреля - у кого что изменилось 
17:15 биржи в 26-м окончательно сдохли или кто-то еще ковыряет этот шлак? 
15:22 BOBAFFS — CPA-сеть для iGaming | 730+ офферов, 65 ГЕО, прямые рекламодатели 
15:06 [SOFT] Мультиканальный ИИ-агент (Telegram + API): Автономный контент и Smart Engagement (Llama 3.1 / Groq) 
13:17 Продам аккаунты Gmail USA IP | Gmail MIX IP | Outlook Old 
12:53 Вериф аккаунты АВИТО + платежи 
11:37 HH.ru Работадателя вериф 
11:26 buyingproxy.com | $0.95/GB Residential Proxies - 80M+ IPs | No Bandwidth Expiry 
08:43 Swapwatch.org — Мониторинг криптовалютных обменников 
08:15 Европейский эквайринг 
17:59 Всех с праздником! 
17:43 С юмором по жизни! 
17:14 Ищу партнера в криптовалютный проект 
12:47 Добро пожаловать в цифровой мир... 
09:52 Ищу партнера в криптовалютный проект 
06:27 Точные прогнозы на футбол 
06:07 Список обновленных тем пуст...