L'exploitation du plugin WordPress met plus d'un million de sites en danger

L'exploitation du plugin WordPress met plus d'un million de sites en danger

Quatre vulnérabilités graves ont été identifiées dans un seul plugin WordPress utilisé par plus d'un million de sites Web. Des bugs ont été découverts affectant le plugin Ninja Forms, un générateur de formulaires par glisser-déposer, et pourraient être utilisés pour contrôler un site WordPress et rediriger les administrateurs vers des portails malveillants. La première faille permet aux propriétaires de sites de rediriger vers des emplacements arbitraires, en profitant de la fonction wp_safe_redirect. Les attaquants peuvent établir un lien avec un paramètre de redirection qui dirige le propriétaire du site vers une URL malveillante indiquant qu'une enquête sur un comportement inhabituel du site est en cours. Cela peut suffire à convaincre l'administrateur de cliquer involontairement sur le lien malveillant. La deuxième vulnérabilité permet aux attaquants d'intercepter le trafic de messagerie, à condition qu'ils disposent d'un accès de niveau abonné ou supérieur. La troisième faille permet aux attaquants d'accéder au panneau d'administration central de Ninja Forms en accédant à la clé d'authentification, tandis que la quatrième faille permet aux acteurs de la menace de déconnecter la connexion OAuth d'un site, ce qui signifie "qu'il n'y aurait aucun moyen de déléguer l'accès".

Vulnérabilités graves

"Dans l'article d'aujourd'hui, nous avons détaillé quatre failles dans le plugin Ninja Forms qui permettaient aux attaquants d'obtenir des informations sensibles tout en redirigeant les utilisateurs administratifs", a déclaré Chloe Chamberland, membre de l'équipe Wordfence Threat Intelligence. « Ces défauts ont été entièrement corrigés dans la version 3.4.34.1. Nous recommandons aux utilisateurs de mettre immédiatement à jour vers la dernière version disponible, qui est la version 3.5.0 au moment de cette version. "Les quatre failles se sont vu attribuer différents niveaux de gravité, les plus dangereuses recevant un score CVSS de 9,9. Cependant, étant donné la popularité du plugin concerné, même la menace la moins grave devrait être corrigée dès que possible. Ninja Forms a publié un patch pour trois des vulnérabilités le 25 janvier, et la dernière faille a été corrigée le 8 février. Via Wordfence