Ninja Forms 3.6.26版本修补多个高危安全漏洞

AI 智能摘要
如果使用Ninja Forms插件的小伙伴注意了,而您的网站没有设置为自动更新插件,可以在进行更新了。Patchstack 报告该插件存在多个高严重性安全漏洞,包括以下漏洞:
图片[1]-Ninja Forms 3.6.26版本修补多个高危安全漏洞-搬主题

如果使用Ninja Forms插件的小伙伴注意了,而您的网站没有设置为自动更新插件,可以在进行更新了。Patchstack 报告该插件存在多个高严重性安全漏洞,包括以下漏洞:

  • 基于 POST 的反射 XSS(7.6 CVSS 3.1 分值)
  • 表单提交导出功能的访问控制被破坏,允许订阅者和贡献者角色用户导出 WordPress 网站上的所有 Ninja Forms 提交(7.6 CVSS 3.1 分值)

Patchstack 研究人员于 2023 年 6 月 22 日发现了这些漏洞,Ninja Forms 于 2023 年 7 月 4 日修补了这些漏洞。安全公告于 2023 年 7 月 27 日公开发布。

插件 3.6.26 版的更新日志以透明方式标识了该版本中包含的安全修复:

安全增强:

  • 防止未经授权下载提交文件
  • 防止在仪表板字段标签中使用脚本;由 Sayandeep Dutta 负责报告
  • 防止正面标签脚本;由 Jonathon Zamora 和 WordPress.org 负责报告
  • 防止通过自动表单提交多余的额外数据
  • 防止在不允许的情况下覆盖访问权限

超过 800,000 个 WordPress 网站使用了 Ninja Forms。该插件的大多数用户使用的是 3.6.x 版本(73.6%),但 WordPress.org 没有提供更详细的次要版本分类,因此尚不清楚有多少用户仍存在漏洞。建议 Ninja Forms 用户立即为其网站打补丁。目前,尚未发现有人利用这些漏洞。

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容