![图片[1]-WordPress插件Fluent Forms Contact Form存在漏洞-搬主题](https://cdn.banzhuti.com/2021/12/20211227173116693.jpg)
适用于 WordPress 的 Fluent Forms 联系表单中存在 SQL 注入漏洞,受影响网站多达 300,000 多个。允许黑客访问数据库用于 WordPress 的流行 Fluent Forms Contact Form Builder 插件被发现包含 SQL 注入漏洞,可允许黑客访问数据库。
该漏洞可能已在 6 月份得到修补,但在 2023 年 11 月 3 日才刚刚公布。
Fluent Forms 联系表单生成器
Fluent Forms Contact Form Builder 是 WordPress 上最流行的联系表单之一,安装量已超过 30 万。
它的拖放界面让创建自定义联系表单变得简单,用户无需学习如何编写代码。
使用该插件几乎可以创建任何类型的输入表单,这使它成为首选。
用户可以利用该插件创建订阅表单、付款表单和用于创建测验的表单。
此外,它还能与 MailChimp、Zapier 和 Slack 等第三方应用程序集成。
重要的是,它还具有本机分析功能。
这种令人难以置信的灵活性使 Fluent Forms 成为首选,因为用户只需使用一个插件就能完成这么多工作。
输入Neutralization
每个允许网站访问者直接向数据库输入数据的插件(尤其是联系表单)都必须处理这些输入,以免黑客无意中输入脚本或 SQL 命令,让恶意用户做出意想不到的更改。
这个特殊的漏洞使 Fluent Forms 插件面临 SQL 注入漏洞,如果黑客尝试成功,这个漏洞就会特别严重。
SQL 注入漏洞
SQL 意为结构化查询语言,是一种用于与数据库交互的语言。
SQL 查询是访问、更改或组织存储在数据库中的数据的命令。
数据库包含用于创建 WordPress 网站的所有内容,如密码、内容、主题和插件。
数据库是 WordPress 网站的核心和大脑。
因此,任意 “查询 “数据库的能力是一种非同寻常的访问权限,未经授权的用户或网站外的软件绝对不能使用。
SQL 注入攻击是指恶意攻击者利用合法的输入接口插入可与数据库交互的 SQL 命令。
非营利性的开放式全球应用安全项目(OWASP)描述了 SQL 注入漏洞的破坏性后果:
- “SQL 注入攻击允许攻击者伪造身份、篡改现有数据、导致拒绝问题(如交易作废或更改余额)、允许完全披露系统中的所有数据、销毁数据或以其他方式使其不可用,以及成为数据库服务器的管理员。
- SQL 注入在 PHP 和 ASP 应用程序中非常常见,因为它们普遍使用旧的功能接口。而 J2EE 和 ASP.NET 应用程序则由于其程序界面的特性,不太容易被利用 SQL 注入。
- SQL 注入攻击的严重程度受限于攻击者的技能和想象力,其次是深度防御对策,如与数据库服务器的低权限连接等。一般来说,SQL 注入属于高影响严重性”。
不正确的中和
美国漏洞数据库(NVD)发布了一份关于该漏洞的公告,将该漏洞的原因描述为 “中和不当”。
中和是指确保输入到应用程序(如联系表单)中的任何内容都仅限于预期内容,而不允许超出预期内容的过程。
联系表单的适当中性化意味着它不允许使用 SQL 命令。
美国漏洞数据库描述了该漏洞:
“Contact Form – WPManageNinja LLC Contact Form Plugin – Fastest Contact Form Builder Plugin for Word by Fluent Forms fluentform 中的 SQL 命令中使用的特殊元素中和不当(’SQL 注入’)漏洞允许 SQL 注入。
此问题会影响 Contact Form Plugin – Fastest Contact Form Builder Plugin for Word by Fluent Forms:从 n/a 到 4.3.25″。
Patchstack 安全公司发现并向插件开发人员报告了该漏洞。
据 Patchstack 报道:
“这可能允许恶意行为者直接与您的数据库交互,包括但不限于窃取信息。
该漏洞已在 5.0.0 版本中得到修复。
尽管 Patchstack 的公告称该漏洞已在 5.0.0 版本中得到修复,但根据 Fluent Forms Contact Form Builder 更新日志(该软件的更改会被例行记录在案),并没有安全修复的迹象。
这是 Fluent Forms Contact Form Builder 5.0.0 版的更新日志条目:
- “5.0.0(日期:2023 年 6 月 22 日)
- 改版后的用户界面和更好的用户体验
- 全局样式改进
- 新框架可加快响应速度
- 修正了中继器字段在 PDF 上无法正确显示的问题
- 修正了 WPForm Migrator 无法正确将文本字段转移到最大文本长度正确的文本输入字段的问题
- 修复了条目迁移的问题
- 修正了 PDF 文件中的数字格式
- 修复了单选字段标签问题
- 将 Ajax 路由更新为 Rest 路由
- 更新了过滤器和操作钩子的命名规则,支持旧钩子
- 更新了翻译字符串
这些条目中有可能就是修复的内容。但有些插件开发人员出于某种原因希望对安全修复保密。
























暂无评论内容