WPForms Hatası, milyonlarca WordPress sitesinde şerit geri ödemelerine izin verir

1 yıl önce

6 milyondan fazla web sitesinde kullanılan bir WordPress eklentisi olan WPForms'taki bir güvenlik açığı, abone düzeyindeki kullanıcıların keyfi şerit geri ödeme yapmasına veya abonelikleri iptal etmesine izin verebilir.

CVE-2024-11205 uyarınca izlenen kusur, kimlik doğrulama ön koşulundan dolayı yüksek şiddetli bir problem olarak kategorize edildi. Bununla birlikte, çoğu sitede üyelik sistemlerinin mevcut olduğu göz önüne alındığında, çoğu durumda sömürü oldukça kolay olabilir.

Sorun, 1.8.4 sürümünden ve 1.9.2.1'e kadar olan WPFormları etkiler ve geçen ay yayınlanan 1.9.2.2 sürümünde bir yama itilir.

WPForms, Stripe, PayPal, Square ve diğerleri için destek sunan, iletişim, geri bildirim, abonelik ve ödeme formları oluşturmak için kullanımı kolay bir sürükle ve bırak WordPress form oluşturucudur.

Eklenti hem Premium (WPForms Pro) sürümünde hem de ücretsiz (WPForms Lite) sürümünde mevcuttur. İkincisi altı milyondan fazla WordPress sitesinde aktif.

Güvenlik açığı, bir talebin yönetici ajax çağrısı olup olmadığını belirlemek için 'wpforms_is_admin_ajax ()' işlevini uygunsuz bir şekilde kullanmaktan kaynaklanmaktadır.

Bu işlev, talebin bir yönetici yolundan kaynaklanıp kaynaklanmadığını kontrol ederken, kullanıcının rolüne veya izinlerine göre erişimi kısıtlamak için özellik kontrollerini uygulamaz.

Bu, herhangi bir kimlik doğrulamalı kullanıcının, hatta abonelerin, 'Ajax_single_payment_refund () gibi hassas Ajax işlevlerini, stripe geri ödemelerini yürüten ve' AJAX_SINGLE_PAYMENT_CANCEL () ', abonjları iptal eden şeyleri çağırmasına izin verir.

CVE-2024-11205 sömürüsünün sonuçları, web sitesi sahipleri için ciddi olabilir, bu da gelir kaybına, iş kesintisine ve müşteri tabanlarıyla ilgili güven sorunlarına yol açabilir.

Kusur, 8 Kasım 2024'te WordFence'ın Bug Bounty programına 2.376 dolarlık bir ödeme için bildiren güvenlik araştırmacısı 'Vullu164' tarafından keşfedildi.

WordFence daha sonra raporu doğruladı ve sağlanan istismarları doğruladı ve tüm ayrıntıları 14 Kasım'da satıcıya Müthiş Motive'ye gönderdi.

18 Kasım'a kadar, Awesome Motive, etkilenen AJAX işlevlerine uygun özellik kontrolleri ve yetkilendirme mekanizmaları ekleyerek sabit sürüm 1.9.2.2'yi yayınladı.

WordPress.org istatistiklerine göre, WPForms kullanan tüm sitelerin kabaca yarısı en son sürüm şubesinde (1.9.x) bile değildir, bu nedenle savunmasız web sitelerinin sayısı en az 3 milyondur.

WordFence, CVE-2024-11205'in vahşi doğada aktif olarak kullanılmasını tespit etmedi, ancak en kısa sürede 1.9.2.2 sürümüne yükseltme veya eklentiyi sitenizden devre dışı bırakma önerilir.

Milyonlarca WordPress sitesindeki güvenlik eklentisi kusuru, yönetici erişimi sağlar

Korunmasız eklentileri yüklemek için kullanılmış hunk companion wordpress eklentisi

Litespeed Cache WordPress eklenti hatası, bilgisayar korsanlarının yönetici erişimi almasına izin verir

Infostealers'ı iten eklentileri yüklemek için hacklenen 6.000'den fazla WordPress sitesi

Jetpack, 2016'dan beri var olan kritik bilgilerin açıklama kusurunu düzeltir

Kaynak: Bleeping Computer

More Posts