设为首页 - 加入收藏  
您的当前位置:首页 >域名 >WordPress Ninja Forms 曝出严重安全漏洞 正文

WordPress Ninja Forms 曝出严重安全漏洞

来源:亿华互联编辑:域名时间:2025-11-05 12:10:44

Bleeping Computer 网站披露,出严WordPress 表单构建插件 Ninja Forms 存在三个安全漏洞,重安攻击者可以通过这些漏洞实现权限提升并窃取用户数据。全漏

2023 年 6 月 22 日,出严Patchstack 的重安研究人员向插件开发者 Saturday Drive 报告了这三个漏洞详情,并警告称漏洞会影响 NinjaForms 3.6.25 及以上版本。全漏

2023 年 7 月 4 日,出严Saturday Drive 发布新版本 3.6.26 修复了漏洞问题,重安但根据 WordPress.org 统计数据显示只有大约一半的全漏 NinjaForms 用户下载最新版本。(大约 40 万个网站仍未更新,出严可能存在被攻击的重安风险)

漏洞详情

Patchstack 发现的第一个漏洞是 2CVE-2023-37979,该漏洞是全漏一个基于 POST 的反射 XSS(跨站点脚本)漏洞,允许未经身份验证的出严用户通过诱骗特权用户访问特制的网页,IT技术网以此提升权限并窃取信息。重安

第二个漏洞和第三个漏洞分别被跟踪为 CVE-2023-38393 和 CVE-2023-3 8386,全漏允许订阅服务器和贡献者导出用户在受影响的 WordPress 网站上提交的所有数据。

值得一提的是,以上漏洞都高度危险,尤其是 CVE-2023-38393 更是如此。任何支持会员资格和用户注册的网站,一旦使用易受攻击的 Ninja Forms 插件版本,都容易因该漏洞而发生大规模数据泄露事件。

包含 CVE-2023-38393 的处理功能

Saturday Drive 在 3.6.26 版本中应用的修补程序主要包括为损坏的访问控制问题添加权限检查,免费信息发布网以及防止触发已识别 XSS 的功能访问限制。

Patchstack 报告中包含了三个漏洞的详细技术信息,因此对于懂技术的威胁攻击者来说,利用这些漏洞应该是得心应手。为防止网络攻击者利用这些漏洞,Patchstack 公开披露漏洞的时间推迟了三周多,并一再督促Ninja Form用户尽快进行修补。

最后,建议所有使用 Ninja Forms 插件的网站管理员尽快更新到 3.6.26 或以上版本,如果发现未更新的用户,管理员应该从用户的网站禁用插件,直到其应用最新补丁。

文章来源:https://www.bleepingcomputer.com/news/security/wordpress-ninja-forms-plugin-flaw-lets-hackers-steal-submitted-data/#google_vignette

源码库
上一篇:Ubuntu(乌班图)是一个以桌面应用为主的Linux操作系统。Ubuntu基于Debian发行版和GNOME桌面环境,而从11.04版起,Ubuntu发行版放弃了Gnome桌面环境,改为Unity,与Debian的不同在于它每6个月会发布一个新版本。ubuntu-Kylin中国定制版的Ubuntu桌面Linux系统,融入中国独有的特色。ubuntu默认是不能用root用户登录的,对于个人来说没有root用户权限非常麻烦。这里我将介绍Ubuntu keylin 14.04开启root用户登录;假如有需要的同学就一起学习下!!!1、为root用户设置密码安装完成如需使用root身份登录,可打开终端输入以下命令:#设置root密码sudo passwd root,输入当前用户密码,然后输入两次设置的root密码;2、#切换到root用户sudo -s。输入root密码,进入root终端3、设置登录面板,使其实现root登录想要在登录界面使用root身份登录,可编辑 /usr/share/lightdm/lightdm.conf.d/50-ubuntu.conf目录下的 /usr/share/lightdm/lightdm.conf.d/50-ubuntu.conf文件,如没有此文件,直接创建 /usr/share/lightdm/lightdm.conf.d/50-ubuntu.conf进入 /usr/share/lightdm/lightdm.conf.d/cd  /usr/share/lightdm/lightdm.conf.d/编辑50-ubuntu.conf文件内容最终为:[SeatDefaults]user-session=ubuntuautologin-user=rootgreeter-session=unity-greetegreeter-show-manual-login=truallow-guest=false修改完之后执行reboot命令重启Ubuntu生效;启动后以root身份自动登录autologin-user=root#手工输入登陆系统的用户名和密码greeter-show-manual-login=true#禁用guest用户allow-guest=false4、重启ubuntu命令行输入reboot回车,等待重启;启动后默认已root用户登录了。注意事项:学用户假如对于vim使用不熟悉可以使用gedit非常方便。
下一篇:笔记本固件损坏怎么办?(解决笔记本固件故障的有效方法)

2.7761s , 11650.390625 kb

Copyright © 2025 Powered by WordPress Ninja Forms 曝出严重安全漏洞,亿华互联  滇ICP备2023000592号-16

sitemap

Top