Патч для WordPress-плагина Ninja Forms автоматом спущен на 1 млн сайтов

Патч для WordPress-плагина Ninja Forms автоматом спущен на 1 млн сайтов

Патч для WordPress-плагина Ninja Forms автоматом спущен на 1 млн сайтов

По данным Wordfence, критическая уязвимость в плагине для создания форм уже используется в атаках. Зафиксирована попытка принудительно пропатчить Ninja Forms на всех затронутых сайтах. Админам WordPress рекомендуется удостовериться в успехе, в противном случае следует как можно скорее установить спасительное обновление вручную.

Согласно статистике в каталоге wordpress.org, в настоящее время Ninja Forms активно используют более 1 млн сайтов. Уязвимость, о которой идет речь, в Wordfence определили как возможность инъекции кода; CVE-идентификатор пока не присвоен, степень опасности оценена как критическая — в 9,8 балла по шкале CVSS.

Причиной появления уязвимости является некорректная реализация механизма Merge Tags. Эта функциональность позволяет автоматически подставлять в формы сохраненные данные — email-адрес зарегистрированного пользователя, ссылку на страницу сброса пароля или выхода из аккаунта.

По словам аналитиков, выявленный недочет в комбинации с другими возможностями позволяет удаленно и без аутентификации выполнить на сервере произвольный код или удалить важные файлы и в итоге захватить контроль над целевым сайтом. 

Уязвимости подвержены все прежние выпуски Ninja Forms версии 3. Заплатка включена в состав обновлений 3.0.34.2, 3.1.10, 3.2.28, 3.3.21.4, 3.4.34.2, 3.5.8.4 и 3.6.11. 

Принудительная установка патчей для WordPress (независимо от настроек, выставленных админами) проводится в исключительных случаях — когда уязвимость очень опасна и носит массовый характер. Таким образом, к примеру, несколько раз латали плагин Jetpack, а в этом году — UpdraftPlus.

Секретный контракт ЦРУ помог Стиву Джобсу вернуться в Apple

Стив Джобс мог вернуться в Apple благодаря секретному заказу американской разведки, который помог его компании NeXT пережить тяжёлые времена. ЦРУ договорилось закупать до 20 тыс. рабочих станций в год для обработки спутниковых снимков. История началась в 1986 году.

Сотрудники секретной программы ЦРУ Program B Джо Ромелло и Джефф Харрис предложили Джобсу создать модифицированную версию компьютера NeXT: с более быстрым процессором Motorola и специальной графической картой Intel.

Публично NeXT рассказывала о партнёрстве с компанией ESL, а внутри правительства закупку проводило Агентство национальной безопасности. Компьютеры забирали немаркированные грузовики, дорабатывали в подставной компании ЦРУ и самолётами C-5 отправляли в Национальное управление военно-космической разведки США.

По данным The Wall Street Journal, аналитики использовали NeXTcube для просмотра спутниковых снимков, отслеживания войск и строительства ракетных шахт. На этих же компьютерах готовили мультимедийные разведывательные брифинги для законодателей и президента.

По словам участников проекта, технология позволила быстрее доставлять данные военным командирам по всему миру и ослабила привычную централизацию разведки.

Для NeXT заказ оказался спасательным кругом. Дорогие рабочие станции плохо продавались университетам, а секретный клиент дал компании время укрепить технологии и репутацию Джобса как руководителя.

В 1996 году Apple купила NeXT, после чего Джобс вернулся в основанную им компанию. Система NeXTSTEP стала технологической основой будущей macOS, а затем и продуктов Apple, включая iPhone.

Нельзя утверждать, что ЦРУ в одиночку вернуло Джобса в директорское кресло, но без секретных госзакупок история Apple могла сложиться иначе.

RSS: Новости на портале Anti-Malware.ru