WordPress Ninja Forms 曝出严重安全漏洞

  发布时间:2025-12-07 21:29:46   作者:玩站小弟   我要评论
Bleeping Computer 网站披露,WordPress 表单构建插件 Ninja Forms 存在三个安全漏洞,攻击者可以通过这些漏洞实现权限提升并窃取用户数据。2023 年 6 月 22 。

Bleeping Computer 网站披露,出严WordPress 表单构建插件 Ninja Forms 存在三个安全漏洞,重安攻击者可以通过这些漏洞实现权限提升并窃取用户数据。全漏

2023 年 6 月 22 日 ,出严Patchstack 的重安研究人员向插件开发者 Saturday Drive 报告了这三个漏洞详情,并警告称漏洞会影响 NinjaForms 3.6.25 及以上版本 。全漏

2023 年 7 月 4 日,出严Saturday Drive 发布新版本 3.6.26 修复了漏洞问题 ,重安但根据 WordPress.org 统计数据显示只有大约一半的全漏 NinjaForms 用户下载最新版本 。源码库(大约 40 万个网站仍未更新 ,出严可能存在被攻击的重安风险)

漏洞详情

Patchstack 发现的第一个漏洞是 2CVE-2023-37979 ,该漏洞是全漏一个基于 POST 的反射 XSS(跨站点脚本)漏洞 ,允许未经身份验证的出严用户通过诱骗特权用户访问特制的高防服务器网页,以此提升权限并窃取信息 。重安

第二个漏洞和第三个漏洞分别被跟踪为 CVE-2023-38393 和 CVE-2023-3 8386 ,全漏允许订阅服务器和贡献者导出用户在受影响的 WordPress 网站上提交的所有数据 。

值得一提的是 ,以上漏洞都高度危险,源码下载尤其是 CVE-2023-38393 更是如此。任何支持会员资格和用户注册的网站,一旦使用易受攻击的 Ninja Forms 插件版本 ,都容易因该漏洞而发生大规模数据泄露事件。

包含 CVE-2023-38393 的处理功能

Saturday Drive 在 3.6.26 版本中应用的亿华云修补程序主要包括为损坏的访问控制问题添加权限检查 ,以及防止触发已识别 XSS 的功能访问限制 。

Patchstack 报告中包含了三个漏洞的详细技术信息 ,因此对于懂技术的威胁攻击者来说 ,利用这些漏洞应该是得心应手。云计算为防止网络攻击者利用这些漏洞 ,Patchstack 公开披露漏洞的时间推迟了三周多 ,并一再督促Ninja Form用户尽快进行修补 。

最后 ,建议所有使用 Ninja Forms 插件的网站管理员尽快更新到 3.6.26 或以上版本,如果发现未更新的用户 ,管理员应该从用户的免费模板网站禁用插件 ,直到其应用最新补丁。

文章来源:https://www.bleepingcomputer.com/news/security/wordpress-ninja-forms-plugin-flaw-lets-hackers-steal-submitted-data/#google_vignette

  • Tag:

相关文章

  • CSO“入狱指南” | Uber前CSO被判八年带来的启示

    在Uber前首席安全官约瑟夫·沙利文Joseph Sullivan)被判八年后,CSO们会人人自危吗?2022年10月,美国联邦法院陪审团对Uber前首席安全官约瑟夫·沙利文一案作出裁定——沙利文曾试
    2025-12-07
  • 苹果向92个国家的iPhone用户发送间谍软件警报

    近日,据安全网站BleepingComputer报道,苹果公司开始向92个国家/地区的部分iPhone用户发送间谍软件警告,通知他们正遭受“雇佣间谍软件攻击”,攻击者试图远程控制他们的设备。但苹果公司
    2025-12-07
  • 隐蔽的 GTPDOOR Linux 恶意软件正将目标锁定移动运营商

    近日,安全研究人员 HaxRob 发现了一个名为 GTPDOOR 的 Linux 后门,利用该后门能够非法进入移动运营商网络内部。据信,GTPDOOR 背后的威胁分子会攻击与 GPRS 漫游交换GRX
    2025-12-07
  • 2024年十大网络安全小贴士

    看看2024年的顶级网络安全提示,以保护企业免受网络威胁。网络安全小贴士,是现代世界经营成功企业的一个重要方面。随着越来越多的企业依赖数字平台和服务,这也使自己面临各种网络风险。黑客、骗子和恶意行为者
    2025-12-07
  • 揭秘黑客最爱的六大前端漏洞,你的应用中招了吗?

    我们目睹了攻击和安全漏洞最严重的一年,平均数据泄露成本高达445万美元!如今,一切都依赖计算和互联系统来提供尖端业务服务,以满足客户永无止境的需求。因此,企业需要采用最先进的技术来保持竞争优势,这并不
    2025-12-07
  • 派拓网络发布报告《2024年勒索软件回顾:Unit 42泄密网站分析》

    勒索软件在2023年经历了巨大的变化和挑战。这一年,勒索软件泄密网站报告的受害者增加了49%,各勒索软件组织共发布了3,998个帖子。是什么推动了这一活动的激增?2023年出现了一些备受关注的漏洞,例
    2025-12-07

最新评论