Tags:
Node Thumbnail

บริษัทความปลอดภัย Sucuri รายงานว่าพบช่องโหว่ร้ายแรงระดับ critical ในปลั๊กอิน Custom Contact Forms ซึ่งเป็นปลั๊กอินยอดนิยมอีกตัวหนึ่งของ WordPress

ช่องโหว่ที่พบจะใช้สิทธิแอดมินของ WordPress สั่งดึงข้อมูลทั้งหมดจากฐานข้อมูล (SQL dump) และอิมพอร์ตข้อมูลกลับเข้าไปใหม่ ผู้ประสงค์ร้ายอาจใช้จังหวะนี้แปลงข้อมูลใน SQL dump (เช่น เพิ่มผู้ใช้บัญชีใหม่) แล้วรอให้ปลั๊กอินดึงกลับเข้าไปในฐานข้อมูล เพื่อใช้ควบคุมเว็บไซต์หลังจากนั้น

ปลั๊กอินเวอร์ชันที่มีช่องโหว่คือ 5.1.0.3 ลงไปทั้งหมด และทางผู้พัฒนาก็ออกเวอร์ชัน 5.1.0.4 มาแล้ว ใครใช้ปลั๊กอินตัวนี้อยู่รีบอัพเดตกันด่วนครับ

Sucuri ยังตั้งข้อสังเกตว่าทีมพัฒนาปลั๊กอินตัวนี้ไม่ค่อยให้ความร่วมมือในการแก้ปัญหานัก และแนะนำว่าควรย้ายไปใช้ปลั๊กอิน contact form ตัวอื่นของ WordPress เช่น Gravity Forms หรือ JetPack แทน

ที่มา - Sucuri

Get latest news from Blognone

Comments

By: Ruszell
AndroidWindows
on 9 August 2014 - 12:15 #729995

เป็น CMS ที่โดนเจาะตลอดจริงๆ