500.000'den fazla sitede kullanılan Forminator WordPress eklentisi, kötü amaçlı aktörlerin sunucuya sınırsız dosya yüklemeleri gerçekleştirmesini sağlayan bir kusura karşı savunmasızdır.
WPMU Dev tarafından Forminator, özel bir iletişim, geri bildirim, sınavlar, anketler/anketler ve sürtünme ve damla işlevselliği, kapsamlı üçüncü taraf entegrasyonlar ve genel çok yönlülük sunan WordPress siteleri için ödeme formları oluşturucudur.
Perşembe günü, Japonya'nın sertifikası, bir uzaktan saldırganın sitelerde kötü amaçlı yazılım yüklemesine izin verebilecek kritik bir şiddet kusurunun (CVE-2024-28890, CVSS v3: 9.8) varlığı hakkında güvenlik açığı notları portalı (JVN) uyarısı hakkında bir uyarı yayınladı. eklentiyi kullanarak.
"Uzak bir saldırgan, sunucudaki dosyalara erişerek hassas bilgiler alabilir, eklentiyi kullanan siteyi değiştirebilir ve hizmet reddi (DOS) koşuluna neden olabilir." -JVN
JPCERT'in güvenlik bülteni aşağıdaki üç güvenlik açıkını listeler:
Forminator eklentisini kullanan site yöneticilerinin, eklentiyi mümkün olan en kısa sürede üç kusurun hepsini ele alan 1.29.3 sürümüne yükseltmesi önerilir.
WordPress.org İstatistikleri, 8 Nisan 2024'teki güvenlik güncellemesinin yayınlanmasından bu yana yaklaşık 180.000 site yöneticisinin eklentiyi indirdiğini göstermektedir. Tüm bu indirmelerin en son sürümle ilgili olduğunu varsayarsak, saldırılara karşı savunmasız kalan 320.000 site var.
Yazma sırasında, CVE-2024-28890 için aktif sömürü hakkında herhangi bir kamuoyu raporu bulunmamıştır, ancak kusurun ciddiyeti ve bundan yararlanması kolay gereksinimleri nedeniyle, güncellemeyi erteleme riski. yüksek.
WordPress sitelerinde saldırı yüzeyini en aza indirmek için mümkün olduğunca az eklenti kullanın, en kısa sürüme en kısa sürede güncelleyin ve aktif olarak kullanılmayan/gerekli olmayan eklentileri deaktivasyonlayın.
Katmanslider wordpress eklentisinde kritik kusur 1 milyon siteyi etkiler
Bilgisayar korsanları, 3.300 siteyi kötü amaçlı yazılımlarla enfekte etmek için WordPress eklentisi kusurunu kullanır
Bilgisayar korsanları tuğlalarda kritik RCE kusurundan yararlanıyor WordPress site Builder
Gitlab, Github tarzı CDN Kusurundan etkilenen kötü amaçlı yazılım barındırma sağlar
Github Yorumları Microsoft Repo URL'leri aracılığıyla kötü amaçlı yazılımları zorlamak için istismar edildi
Kaynak: Bleeping Computer