WordPress Ninja Forms 曝出严重安全漏洞

  发布时间:2025-12-07 20:06:13   作者:玩站小弟   我要评论
Bleeping Computer 网站披露,WordPress 表单构建插件 Ninja Forms 存在三个安全漏洞,攻击者可以通过这些漏洞实现权限提升并窃取用户数据。2023 年 6 月 22 。

Bleeping Computer 网站披露,出严WordPress 表单构建插件 Ninja Forms 存在三个安全漏洞 ,重安攻击者可以通过这些漏洞实现权限提升并窃取用户数据。全漏

2023 年 6 月 22 日,出严Patchstack 的重安研究人员向插件开发者 Saturday Drive 报告了这三个漏洞详情,并警告称漏洞会影响 NinjaForms 3.6.25 及以上版本。全漏

2023 年 7 月 4 日 ,出严Saturday Drive 发布新版本 3.6.26 修复了漏洞问题,重安但根据 WordPress.org 统计数据显示只有大约一半的全漏 NinjaForms 用户下载最新版本 。云计算(大约 40 万个网站仍未更新 ,出严可能存在被攻击的重安风险)

漏洞详情

Patchstack 发现的第一个漏洞是 2CVE-2023-37979,该漏洞是全漏一个基于 POST 的反射 XSS(跨站点脚本)漏洞 ,允许未经身份验证的出严用户通过诱骗特权用户访问特制的建站模板网页,以此提升权限并窃取信息 。重安

第二个漏洞和第三个漏洞分别被跟踪为 CVE-2023-38393 和 CVE-2023-3 8386 ,全漏允许订阅服务器和贡献者导出用户在受影响的 WordPress 网站上提交的所有数据 。

值得一提的是,以上漏洞都高度危险 ,亿华云尤其是 CVE-2023-38393 更是如此 。任何支持会员资格和用户注册的网站,一旦使用易受攻击的 Ninja Forms 插件版本  ,都容易因该漏洞而发生大规模数据泄露事件。

包含 CVE-2023-38393 的处理功能

Saturday Drive 在 3.6.26 版本中应用的服务器租用修补程序主要包括为损坏的访问控制问题添加权限检查  ,以及防止触发已识别 XSS 的功能访问限制 。

Patchstack 报告中包含了三个漏洞的详细技术信息,因此对于懂技术的威胁攻击者来说 ,利用这些漏洞应该是得心应手 。源码下载为防止网络攻击者利用这些漏洞,Patchstack 公开披露漏洞的时间推迟了三周多 ,并一再督促Ninja Form用户尽快进行修补 。

最后,建议所有使用 Ninja Forms 插件的网站管理员尽快更新到 3.6.26 或以上版本,如果发现未更新的用户 ,管理员应该从用户的高防服务器网站禁用插件,直到其应用最新补丁。

文章来源 :https://www.bleepingcomputer.com/news/security/wordpress-ninja-forms-plugin-flaw-lets-hackers-steal-submitted-data/#google_vignette

  • Tag:

相关文章

  • 应急响应之远程软件日志分析

    概述日常运营分析过程中,很少对远控软件日志进行分析,如向日葵、Todesk,关于这两款软件在日常运营分析过程中,最常和这两款软件有关的,可能是违规软件使用告警,多数情况下内网禁止使用此类软件。恰好最近
    2025-12-07
  • 电脑电压不稳的危害及应对措施(电脑电压不稳可能引发的问题及解决方法)

    在现代社会中,电脑已经成为人们生活中不可或缺的一部分。然而,电脑电压不稳定往往会带来许多问题,不仅会对电脑硬件造成损坏,还会影响到工作和学习的正常进行。了解电压不稳对电脑的危害以及如何应对是至关重要的
    2025-12-07
  • 金斯顿防水(了解金斯顿防水的性能及应用,让你的房屋远离水患)

    随着人们对居住环境要求的提高,防水材料的需求也越来越大。金斯顿防水作为市场上备受瞩目的产品,以其出色的性能和可靠的质量赢得了广泛的赞誉。本文将介绍金斯顿防水的特点及其在不同领域的应用。一、金斯顿防水的
    2025-12-07
  • 伟峰hj-c285(领先科技为您带来的智能生活体验)

    在现代社会中,家用电器已经成为人们生活不可或缺的一部分。为了满足人们对于高品质生活的需求,伟峰hj-c285应运而生。本文将详细介绍伟峰hj-c285的各项特点及优势,为读者带来智能生活体验。领先科技
    2025-12-07
  • 犯罪分子冒充 Meta 广告管理器窃取账户信息

    与所有的社交媒体一样,Facebook 也需要应对虚假账户、诈骗与恶意软件的威胁。过去的几周,研究人员发现冒充 Meta 与 Facebook的 广告管理器再次浮现。骗子承诺通过优化提供更好的广告推广
    2025-12-07
  • 以惠科CH40为主题的高性能无线路由器测评

    作为现代生活中必不可少的设备,无线路由器在家庭和办公环境中起着关键的作用。而在众多无线路由器中,以惠科CH40为代表的高性能无线路由器备受瞩目。本文将深入评测惠科CH40的各项功能和性能,为您解读这款
    2025-12-07

最新评论