Bilgisayar korsanları, Popup Builder eklentisinin modası geçmiş sürümlerindeki bir güvenlik açığından yararlanarak WordPress sitelerini ihlal ederek 3.300'den fazla web sitesini kötü amaçlı kodla bulaşıyor.
Saldırılardan kaldırılan kusur, başlangıçta Kasım 2023'te açıklanan pop-up oluşturucu sürümleri 4.2.3 ve daha büyük olan bir saha arası komut dosyası (XSS) güvenlik açığı olan CVE-2023-6000 olarak izlenir.
Yıl başında ortaya çıkan bir Balada enjektör kampanyası, 6.700'den fazla web sitesini enfekte etmek için belirli bir kırılganlığı kullandı ve bu da birçok site yöneticisinin yeterince hızlı bir şekilde yamalı olmadığını gösterdi.
Sucuri şimdi son üç hafta içinde kayda değer bir artışla yeni bir kampanya tespit ettiğini ve WordPress eklentisinde aynı güvenlik açığını hedeflediğini bildirdi.
PublicWWW sonuçlarına göre, bu son kampanyaya bağlı kod enjeksiyonları 3.329 WordPress sitesinde bulunacak ve Sucuri'nin kendi tarayıcıları 1.170 enfeksiyonu tespit ediyor.
Saldırılar, WordPress yönetici arayüzünün özel JavaScript veya özel CSS bölümlerini enfekte ederken, kötü amaçlı kod 'WP_Postmeta' veritabanı tablosunda saklanır.
Enjekte edilen kodun birincil işlevi, 'sgpb-shouldopen', 'sgpb-oplclose', 'sgpbdidopen', 'sgpbdidopen', 'sgpbwillclose' gibi çeşitli pop-up oluşturucu eklenti olayları için olay işleyicileri olarak hareket etmektir. SGPB-Didclose. '
Bunu yaparak, kötü amaçlı kod, bir açılır pencerenin açıldığı veya kapandığı gibi eklentinin belirli eylemlerinde yürütülür.
Sucuri, kodun kesin eylemlerinin değişebileceğini, ancak enjeksiyonların temel amacının, enfekte olmuş sitelerin ziyaretçilerini kimlik avı sayfaları ve kötü amaçlı yazılım bırakma siteleri gibi kötü niyetli hedeflere yönlendirdiği görülüyor.
Özellikle, bazı enfeksiyonlarda, analistler bir "kontak-form-7" açılır penceresi için 'yönlendirme-url' parametresi olarak bir yönlendirme URL (hxxp: //ttincoming.traveltraffic [.] CC/? Trafiği) enjekte ettiğini gözlemlediler.
Yukarıdaki enjeksiyon, harici bir kaynaktan kötü amaçlı kod snippet'ini alır ve tarayıcı tarafından yürütülmesi için web sayfası kafasına enjekte eder.
Pratik olarak, saldırganların bu yöntem aracılığıyla bir dizi kötü niyetli hedefe ulaşmaları mümkündür, bu da potansiyel olarak yeniden yönlendirmeden daha şiddetlidir.
Saldırılar "TTincoming.TravelTraffic [.] CC" ve "Host.CloudSonicWave [.] Com" alanlarından kaynaklanmaktadır, bu nedenle bu ikisini engellemek önerilir.
Sitenizdeki Popup Builder eklentisini kullanıyorsanız, CVE-2023-6000 ve diğer güvenlik sorunlarını ele alan en son 4.2.7 sürümüne yükseltin.
WordPress istatistikleri, şu anda en az 80.000 aktif sitenin Popup Builder 4.1 ve üstü kullandığını göstermektedir, bu nedenle saldırı yüzeyinin önemli kalmasıdır.
Bir enfeksiyon durumunda, çıkarma, pop -up oluşturucunun özel bölümlerinden kötü amaçlı girişlerin silmesini ve yeniden enfeksiyonu önlemek için gizli arka kapıların taranmasını içerir.
Korunmasız eklenti aracılığıyla devralma riskinde 150k'den fazla WordPress sitesi
Bilgisayar korsanları tuğlalarda kritik RCE kusurundan yararlanıyor WordPress site Builder
Joomla, siteleri RCE saldırılarına maruz bırakabilecek XSS kusurlarını düzeltir
Bilgisayar korsanları, 1 milyon sitede etkin olan WordPress veritabanı eklentisini hedef
Microsoft Mart 2024 Patch Salı 60 Kusur, 18 RCE Bugs Düzeltiyor
Kaynak: Bleeping Computer