Logo Leuchtfeuer Digital Marketing

Blog

Blog

Security Alarm: Kritische Lücken in th_mailformplus

Gleichzeitig zum powermail-Bulletin wurde auch ein Sicherheitsupdate zum „Platzhirschen“ der Mailformular-Extensions veröffentlich, nämlich zu th_mailformplus.

 

Gleichzeitig zum powermail-Bulletin wurde auch ein Sicherheitsupdate zum „Platzhirschen“ der Mailformular-Extensions veröffentlich, nämlich zu th_mailformplus.

Auch hier wurden Cross Site Scripting-Möglichkeiten identifiziert, Hauptproblem aber ist: In Formularen mit Datei-Upload können beliebige Dateitypen hochgeladen werden. Also z.B. auch auch ausführbare PHP-Dateien! Dies führte zu der Einstufung des Problems als „kritisch“.

Im offiziellen Bulletin wird allen Anwendern dringend empfohlen, umgehend auf die korrigierte Version (4.0.4 und höher) zu wechseln, die von Hersteller (Typoheads GmbH) bereitgestellt wurde.