Hackers exploit critical flaw in Ninja Forms WordPress plugin
🔥 В плагине Ninja Forms File Uploads для WordPress обнаружена критическая уязвимость, которая позволяет загружать произвольные файлы без авторизации. Злоумышленники уже активно эксплуатируют эту дыру для получения RCE на сайтах.
Проблема кроется в премиум-дополнении для загрузки файлов — оно не проверяет права пользователя перед принятием файлов. Атакующие могут загрузить веб-шелл и получить полный контроль над сервером. Занятно, что такая базовая проблема с валидацией попала в продакшен премиум-плагина. Ninja Forms используется на сотнях тысяч сайтов, что делает масштаб проблемы серьёзным.
Если у вас WordPress с этим плагином — срочно обновляйтесь или отключайте File Uploads до патча. Проверьте логи на подозрительные загрузки файлов, особенно .php. В случае компромисса — полная переустановка и смена всех паролей.
Источник: bleepingcomputer
#WordPress #RCE #NinjaForms
@kibergvardiola — подписывайтесь, чтобы не пропустить киберважное.