Баг в WordPress-плагине Forminator позволяет заливать любые файлы на сервер

Баг в WordPress-плагине Forminator позволяет заливать любые файлы на сервер

Баг в WordPress-плагине Forminator позволяет заливать любые файлы на сервер

WordPress-плагин Forminator, установленный более чем на 500 000 сайтов, содержит уязвимость, с помощью которой злоумышленники могут без ограничений загружать файлы на сервер.

Forminator, разрабатываемый WPMU DEV, предоставляет функциональность билдера форм для контактов, обратной связи, опросов, платежей и т. п. Forminator удобен реализацией функции «перетаскивания» (Drag-and-drop) и возможностью интеграции со сторонним софтом.

Однако недавно в WordPress-плагине нашли уязвимость, получившую идентификатор CVE-2024-28890. В случае эксплуатации брешь позволяет удалённому атакующему загрузить вредоносные файлы на сервер. По шкале CVSS проблеме присвоили 9,8 балла.

«Условный удалённый злоумышленник может получить доступ к конфиденциальной информации на сервере, изменить внешний вид сайта и даже вызвать DoS», — сказано в уведомлении на площадке JVN.

Помимо CVE-2024-28890 (затрагивает версию Forminator 1.29.0), корень которой кроется в недостаточной валидации файлов в процессе загрузки, специалисты выделили ещё две уязвимости:

  • CVE-2024-31077 — возможность SQL-инъекции, позволяющая злоумышленникам с правами администратора выполнять SQL-запросы к базе данных (затрагивает Forminator 1.29.3 и более ранние версии плагина).
  • CVE-2024-31857 — межсайтовый скриптинг, позволяющий выполнить HTML или скрипт в браузере посетителя уязвимого ресурса (затрагивает Forminator 1.15.4 и более старые версии).

Разработчики выпустили версию плагина 1.29.3, которую стоит незамедлительно установить всем администраторам сайтов с Forminator.

Операторы большой четвёрки договорились с МАКС о доставке кодов входа

Билайн, МТС, Мегафон и Т2 подписали стратегические соглашения с национальным мессенджером МАКС. Партнёрство позволит использовать платформу для отправки пользователям авторизационных, сервисных и транзакционных сообщений.

Проще говоря, в МАКС можно будет получать коды подтверждения для входа в разные сервисы, а также уведомления от компаний и организаций. При этом интеграция с платформой будет доступна не только операторам «большой четвёрки», но и всем российским операторам связи.

Для удобства сообщения в МАКС будут автоматически распределяться по двум защищённым папкам: «Коды подтверждения» и «Полезные уведомления». Обе папки получат специальный знак верификации.

Отдельное внимание уделят важным уведомлениям. Они будут приходить только на доверенное устройство, которое пользователь укажет сам. Эту технологию уже протестировали совместно с Минцифры, и она используется как основная для входа в приложение Госуслуг.

Новый канал доставки будет работать в рамках действующих соглашений операторов с бизнес-клиентами. С технической точки зрения компаниям не придётся перестраивать рассылки: всё должно работать на прежних настройках.

В дальнейшем через МАКС бизнес сможет отправлять не только обычные текстовые уведомления, но и более насыщенные сообщения в формате Rich Media. В них можно будет добавлять изображения, GIF, видео, аудио и кнопки для быстрых действий.

В Билайне отметили, что новый канал доставки сообщений станет дополнением к СМС и не потребует дополнительных действий со стороны пользователей и бизнес-клиентов. В Т2 подчеркнули, что компании-партнёры уже интересуются запуском уведомлений в МАКС на фоне роста роли национального мессенджера.

В Мегафоне добавили, что если доставить сообщение в МАКС не получится, его продублируют по СМС без дополнительной платы. В МТС заявили, что операторы будут управлять маршрутизацией сообщений в рамках утверждённых сценариев и обеспечивать их своевременную доставку.

В VK, развивающей МАКС, назвали партнёрство началом формирования нового стандарта коммуникаций компаний с клиентами: пользователи должны получить больше удобства и безопасности, а бизнес — новые мультимедийные возможности для общения с аудиторией.

RSS: Новости на портале Anti-Malware.ru