Bilgisayar korsanları, savunmasız sitelerde kötü niyetli PHP kodunu çalıştırmak için tuğla oluşturucu temasını etkileyen kritik bir uzaktan kod yürütme (RCE) kusurunu aktif olarak kullanıyor.
Bricks Builder teması, yenilikçi, topluluk güdümlü bir görsel site oluşturucu olarak tanımlanan birinci sınıf bir WordPress temasıdır. Yaklaşık 25.000 aktif kurulumla ürün, web sitesi tasarımında kullanıcı dostu ve özelleştirmeyi teşvik ediyor.
10 Şubat'ta, 'Snicco' adlı bir araştırmacı, şu anda CVE-2024-25600 olarak izlenen ve varsayılan yapılandırmasıyla yüklenen tuğla oluşturucu temasını etkileyen bir güvenlik açığı keşfetti.
Güvenlik sorunu, 'prepare_query_vars_from_settings' işlevindeki bir değerlendirme işlev çağrısından kaynaklanmaktadır; bu, kimlik doğrulanmamış bir kullanıcının keyfi PHP kodunu yürütmesi için kullanmasına izin verebilir.
WordPress'teki güvenlik açıkları için PatchTack platformu raporu aldı ve Bricks ekibine haber verdi. 1.9.6.1 sürümünün yayınlanmasıyla 13 Şubat'ta bir düzeltme sağlandı.
Satıcının danışmanlığı, kusurun sömürüldüğüne dair bir kanıt bulunmadığını, ancak kullanıcıları en kısa sürede en kısa sürede en son sürüme yükseltmeye çağırdı.
“Bu sürümün zamanı itibariyle, bu güvenlik açığının kullanıldığına dair bir kanıt yok. Ancak, sömürü potansiyeli, 1.9.6.1'e kadar güncelleme geciktiğinde arttıkça artıyor ”diyor Bricks'in bültenini okuyor.
“Tüm tuğla sitelerinizi en son tuğlalara güncelleyin 1.9.6.1 mümkün olan en kısa sürede. Ama en azından önümüzdeki 24 saat içinde. Daha erken, o kadar iyi, ”diye çağırdı geliştirici yöneticiler.
Aynı gün Snicco, güvenlik açığı hakkında bazı ayrıntıları açıkladı. Bugün, araştırmacı orijinal gönderiyi saldırı için bir demo içerecek şekilde güncelledi, ancak istismar kodu değil.
Bugün bir yazıda PatchTack, 14 Şubat'ta başlayan aktif sömürü girişimlerini tespit ettikten sonra CVE-2024-25600 için tüm ayrıntıları da paylaştı.
Şirket, kusurun, queryeditor'dan oluşturulan $ php_query_raw ile hazırlık_query_vars_from_settings'deki değerlendirme işlevi aracılığıyla kullanıcı tarafından kontrol edilen girişin yürütülmesinden kaynaklandığını açıklıyor.
Bu güvenlik riskinden yararlanmak, kamuoyu erişilebilir olmayan olmayanlar ve yetkilendirilmemiş erişime izin veren yetersiz izin kontrolleri nedeniyle Render_element_permissions_check'te bir nonce kontrolüne rağmen, sunucu tarafı oluşturma için REST API uç noktaları yoluyla mümkündür.
Patchstack, sömürü sonrası aşamada, saldırganların WordFence ve Sucuri gibi güvenlik eklentilerini devre dışı bırakabilecek belirli kötü amaçlı yazılım kullandıklarını gözlemlediğini söylüyor.
Aşağıdaki IP adresleri saldırıların çoğuyla ilişkilendirilmiştir:
WordFence ayrıca CVE-2024-25600'ün aktif sömürü durumunu doğruladı ve geçtiğimiz gün 24 tespit gördüğünü bildirdi.
Tuğla kullanıcılarının WordPress kontrol panelinde “görünüm> temalar” nı gezerek ve buradan manuel olarak tıklatarak veya buradan manuel olarak 1.9.3.1 sürümüne yükseltmeleri önerilir.
Solarwinds, erişim hakları denetim çözümünde kritik RCE hatalarını düzeltir
Jetbrains New TeamCity Auth Bypass Güvenlik Açığı
Kamu istismarlarını kullanarak RCE saldırılarına maruz kalan 45K Jenkins sunucuları
Kritik Jenkins RCE Kususu için Serbest Yardımlar, Şimdi Yama
Bilgisayar korsanları, 1 milyon sitede etkin olan WordPress veritabanı eklentisini hedef
Kaynak: Bleeping Computer