Bilgisayar korsanları, güncel olmayan WordPress eklentilerini kullanarak toplu saldırılar gerçekleştiriyor

10 ay önce

Yaygın bir istismar kampanyası, uzaktan kod yürütmeyi (RCE) gerçekleştirmek için kullanılabilecek kritik öneme sahip eski güvenlik sorunlarına karşı savunmasız olan GutenKit ve Hunk Companion eklentilerine sahip WordPress web sitelerini hedefliyor.

WordPress güvenlik firması Wordfence, 8 ve 9 Ekim olmak üzere yalnızca iki gün içinde müşterilerine yönelik 8,7 milyon saldırı girişimini engellediğini söylüyor.

Kampanya, CVE-2024-9234, CVE-2024-9707 ve CVE-2024-11972 olarak takip edilen ve tümü kritik olarak derecelendirilen (CVSS 9.8) üç kusuru açığa çıkarıyor.

CVE-2024-9234, GutenKit eklentisindeki 40.000 yüklemeli, kimlik doğrulaması olmadan rastgele eklentilerin yüklenmesine izin veren, kimliği doğrulanmamış bir REST uç nokta hatasıdır.

CVE-2024-9707 ve CVE-2024-11972, Hunk Companion eklentisinin themehunk-import REST uç noktasındaki (8.000 yükleme) eksik yetkilendirme güvenlik açıklarıdır ve aynı zamanda isteğe bağlı eklentilerin yüklenmesine de yol açabilir.

Kimliği doğrulanmış bir saldırgan, uzaktan kod yürütülmesine izin veren başka bir güvenlik açığı bulunan eklentiyi tanıtmak için güvenlik açıklarından yararlanabilir.

Üç güvenlik açığına yönelik düzeltmeler, Ekim 2024'te yayınlanan Gutenkit 2.1.1'de ve Aralık 2024'te yayınlanan Hunk Companion 1.9.0'da kullanıma sunuldu. Ancak satıcının bunları neredeyse bir yıl önce düzeltmesine rağmen birçok web sitesi güvenlik açığı bulunan sürümleri kullanmaya devam ediyor.

Wordfence'in saldırı verilerine dayanarak yaptığı gözlemler, araştırmacıların tehdit aktörlerinin GitHub'da .ZIP arşivinde 'up' adı verilen kötü amaçlı bir eklenti barındırdığını söylediğini gösteriyor.

Arşiv, dosyaların yüklenmesine, indirilmesine, silinmesine ve izinlerin değiştirilmesine olanak tanıyan karartılmış komut dosyaları içerir. All in One SEO eklentisinin bir bileşeni olarak gizlenen, şifreyle korunan komut dosyalarından biri, saldırganın otomatik olarak yönetici olarak oturum açması için kullanılıyor.

Saldırganlar bu araçları kalıcılığı korumak, dosyaları çalmak veya bırakmak, komutları yürütmek veya site tarafından işlenen özel verileri koklamak için kullanır.

Saldırganlar, yüklü paket aracılığıyla tam yönetici arka kapısına doğrudan ulaşamadıklarında, genellikle kimliği doğrulanmamış RCE için kullanılabilecek, savunmasız bir "wp-query-console" eklentisini yüklerler.

Wordfence, bu saldırılara karşı savunma oluşturmaya yardımcı olabilecek, bu tür kötü amaçlı isteklerin yüksek hacimlerini yönlendiren çeşitli IP adreslerini listelemiştir.

Araştırmacılar, güvenlik ihlalinin bir göstergesi olarak yöneticilerin site erişim günlüklerinde /wp-json/gutenkit/v1/install-active-plugin ve /wp-json/hc/v1/themehunk-import isteklerini araması gerektiğini söylüyor.

Ayrıca, hileli girişler olup olmadığını görmek için /up, /background-image-cropper, /ultra-seo-processor-wp, /oke ve /wp-query-console dizinlerini de kontrol etmeleri gerekir.

Yöneticilerin web sitelerindeki tüm eklentileri satıcının sunduğu en son sürüme güncel tutması önerilir.

Ortamların %46'sında şifreler kırıldı; bu oran geçen yılki %25'ten neredeyse iki katına çıktı.

Önleme, tespit ve veri hırsızlığı eğilimlerine ilişkin daha fazla bulguya kapsamlı bir bakış için Picus Blue Report 2025'i hemen edinin.

Bilgisayar korsanları Adobe Magento'daki kritik "SessionReaper" kusurundan yararlanıyor

Bilgisayar korsanları Service Finder WordPress temasında kimlik doğrulama bypassından yararlanıyor

Yaklaşık 50.000 Cisco güvenlik duvarı aktif olarak istismar edilen kusurlara karşı savunmasız

800'den fazla N özellikli sunucu, kritik kusurlara karşı yama yapılmadan bırakıldı

28.000'den fazla Citrix cihazı, yeni istismar edilen RCE kusuruna karşı savunmasız

Kaynak: Bleeping Computer

More Posts