Ninja Formsآسیب‌پذیری‌های امنیتی متعددی در افزونه Ninja Forms برای وردپرس فاش شده است که می‌تواند توسط عوامل تهدید برای افزایش امتیازات و سرقت داده‌های حساس مورد بهره‌برداری قرار گیرد.

Patchstack در گزارشی در هفته گذشته گفت[۱] که این نقص‌ها به‌عنوان CVE-2023-37979 ،CVE-2023-38386 و CVE-2023-38393 شناسایی می‌شوند و روی نسخه‌های ۳٫۶٫۲۵ و پایین‌تر تأثیرگذارند. Ninja Forms در بیش از ۸۰۰۰۰۰ سایت نصب شده است.

شرح مختصری از هر یک از آسیب‌پذیری‌ها در زیر آمده است:

  • CVE-2023-37979 (امتیاز ۱/۷ در مقیاس CVSS) – یک نقص XSS منعکس شده مبتنی بر POST که می‌تواند به هر کاربر احراز هویت نشده اجازه دهد تا با فریب‌دادن کاربران ممتاز برای بازدید از یک وب‌سایت ساخته شده خاص، به افزایش امتیاز در یک سایت وردپرس هدف دست یابد.
  • CVE-2023-38386 و CVE-2023-38393 – نقص های کنترل دسترسی Broken در ویژگی export فرم ارسالی که می‌تواند یک بازیگر بد با نقش های مشترک و مشارکت کننده را قادر سازد تا همه فرم های ارسالی نینجا را در یک سایت وردپرس export کند.

به کاربران این افزونه توصیه می‌شود برای کاهش تهدیدات احتمالی به نسخه ۳٫۶٫۲۶ به‌روزرسانی کنند.

این افشاگری زمانی صورت می‌گیرد که Patchstack یک نقص آسیب‌پذیری XSS را در کیت توسعه نرم‌افزار وردپرس Freemius (SDK) نشان می‌دهد[۲] که بر نسخه‌های قبل از ۲٫۵٫۱۰ (CVE-2023-33999) تأثیر می‌گذارد که می‌توان از آن برای دریافت امتیازات بالا بهره‌برداری کرد.

همچنین توسط شرکت امنیتی وردپرس، یک اشکال حیاتی[۳] در افزونه HT Mega (CVE-2023-37999) موجود در نسخه‌های ۲٫۲٫۰ و پایین‌تر کشف شده است که به هر کاربر احراز هویت نشده امکان می‌دهد امتیاز خود را به هر نقشی در سایت وردپرس افزایش دهد.

 

منابع

[۱] https://patchstack.com/articles/multiple-high-severity-vulnerabilities-in-ninja-forms-plugin/

[۲] https://patchstack.com/articles/site-wide-reflected-xss-in-freemius-wordpress-sdk-affecting-millions-of-sites

[۳] https://patchstack.com/articles/critical-privilege-escalation-in-ht-mega-plugin-affecting-100k-sites

[۴] https://thehackernews.com/2023/07/multiple-flaws-found-in-ninja-forms.html