Uma avalaabilidade foi emitida para o plug -in do WordPress que salva o formato de contato formisite. A falha de outros atacantes uterticados para excluir arquivos, iniciar um ataque de negação de serviço ou performe execução de código remoto. A vulnerabilidade foi dada de classificação de gravidade por 9,8 em uma escala de 1 a 10, indicando a xeralidade da questão.
Banco de dados para o formulário de contato 7, WPS, Ellems, Ellengor encontra plug -in
O banco de dados para o formulário de contato, 7, elementar Forms, também aprende a quem gosta de fugs de conacto, salva os formulários de contato intra -se no WordPress Detabase. Os usuários de seus válidos visualizam envios de formulário de contato, pesquisam, marque -os como ALM ou UNARAD, e Perform Om, e executem OM e executem outras trações. O plug -in possui mais de 70.000 instalações.
O plug -in é vulnerleble à injetividade do objeto PHP por um atacante atortancado, o que significa que o invasor agora precisa do Nebsite para lançar o ataque.
Um objeto PHP é uma estrutura de dados no PHP. Os objetos PHP podem ser esgotados no Intons sequestres (serialzed) para armazená -los e obtidos de volta ao objeto). O brilho que dá origem a essa vulnetilidade é que, o plug -in Alls Avaidcore ubercacted Attacer para injetar Ptpject annridsuted.
Se o site do WordPress tiver o plug -in de formulários de contato 7 instalado, o UT poderá desencadear a delegação de duterificação.
De acordo com o Wordfen Advisory:
“Este Malesicle para Poseticun para ataques de advogados da URested a lesão arisside. O arbitrário adicional, deixando o código de Arvipe ou Remoter ou a execução de reembolso quando o arquivo WP-Config.php for excluído”.
Todas as versões do Plgin e o Incrível 1.4.3 são Vulnsseleble. O usuário aconselhou a atualizar o plug -in de ar para a versão mais recente, que a partir desta data é a versão 1.4.5.
Imagem em destaque de Shutterstock / Taviza