Патч для WordPress-плагина Ninja Forms автоматом спущен на 1 млн сайтов

Патч для WordPress-плагина Ninja Forms автоматом спущен на 1 млн сайтов

Патч для WordPress-плагина Ninja Forms автоматом спущен на 1 млн сайтов

По данным Wordfence, критическая уязвимость в плагине для создания форм уже используется в атаках. Зафиксирована попытка принудительно пропатчить Ninja Forms на всех затронутых сайтах. Админам WordPress рекомендуется удостовериться в успехе, в противном случае следует как можно скорее установить спасительное обновление вручную.

Согласно статистике в каталоге wordpress.org, в настоящее время Ninja Forms активно используют более 1 млн сайтов. Уязвимость, о которой идет речь, в Wordfence определили как возможность инъекции кода; CVE-идентификатор пока не присвоен, степень опасности оценена как критическая — в 9,8 балла по шкале CVSS.

Причиной появления уязвимости является некорректная реализация механизма Merge Tags. Эта функциональность позволяет автоматически подставлять в формы сохраненные данные — email-адрес зарегистрированного пользователя, ссылку на страницу сброса пароля или выхода из аккаунта.

По словам аналитиков, выявленный недочет в комбинации с другими возможностями позволяет удаленно и без аутентификации выполнить на сервере произвольный код или удалить важные файлы и в итоге захватить контроль над целевым сайтом. 

Уязвимости подвержены все прежние выпуски Ninja Forms версии 3. Заплатка включена в состав обновлений 3.0.34.2, 3.1.10, 3.2.28, 3.3.21.4, 3.4.34.2, 3.5.8.4 и 3.6.11. 

Принудительная установка патчей для WordPress (независимо от настроек, выставленных админами) проводится в исключительных случаях — когда уязвимость очень опасна и носит массовый характер. Таким образом, к примеру, несколько раз латали плагин Jetpack, а в этом году — UpdraftPlus.

В Exim пропатчили уязвимость, перспективную для RCE

В почтовом агенте, входящем в комплект многих Linux-дистрибутивов, устранена уязвимость, позволяющая удаленно вызвать состояние отказа в обслуживании (DoS), а потенциально — даже выполнить на сервере вредоносный код.

Патч включен в состав сборки Exim 4.99.1, о доступности которой было объявлено вчера вечером, 17 декабря.

Уязвимость CVE-2025-67896 связана с ошибкой переполнения буфера в куче, которая может возникнуть при работе с базой данных (реализацией SQLite). Проблема появилась (.TXT) из-за использования содержимого записей без предварительной валидации, а точнее, из-за отсутствия проверки значения bloom_size.

По мнению участников опенсорсного проекта, данная уязвимость была привнесена с выпуском Exim 4.99 и проявляется при включенной поддержке SQLite.

Чтобы добиться успеха, злоумышленнику сначала придется проэксплуатировать другую уязвимость, — критическую CVE-2025-26794 (SQLi). Ее устранили пару месяцев назад, но патч оказался неполным.

RSS: Новости на портале Anti-Malware.ru