Litespeed Cache WordPress eklentisindeki kritik bir güvenlik açığı, saldırganların Rogue yönetici hesapları oluşturduktan sonra milyonlarca web sitesini devralmasına izin verebilir.
Litespeed Cache, 5 milyondan fazla aktif kurulum ve WooCommerce, Bbpress, ClassicPress ve Yoast SEO'ya destek ile açık kaynaklı ve en popüler WordPress site hızlandırma eklentisidir.
Kimlik dışı ayrıcalık yükseltme güvenlik açığı (CVE-2024-28000) eklentinin kullanıcı simülasyon özelliğinde bulundu ve sürüm 6.3.0.1'e kadar Litespeed önbelleğinde zayıf bir karma kontrolünden kaynaklanıyor.
Güvenlik araştırmacısı John Blackbourn, 1 Ağustos'ta PatchTack'in Bug Bounty programına kusur gönderdi. Litespeed ekibi bir yama geliştirdi ve 13 Ağustos'ta piyasaya sürülen Litespeed Cache sürüm 6.4 ile gönderdi.
Başarılı bir sömürü, kötü niyetli eklentileri yükleyerek, kritik ayarları değiştirerek, kötü amaçlı web sitelerine trafiği yeniden yönlendirerek, ziyaretçilere kötü amaçlı yazılımlar dağıtarak veya kullanıcıyı çalarak, savunmasız Litespeed önbellek sürümlerini çalıştıran web sitelerini tamamen ele geçirmek için kullanılabilen, yetkilendirilmemiş ziyaretçilerin yönetici düzeyinde erişim kazanmasını sağlar. veri.
"Güvenlik karması için bilinen 1 milyon olası değerlerin tümünü yineleyen ve onları saniyede nispeten düşük bir 3 istekte koşarak bile LITESPEED_HASH çerezine geçiren kaba bir kuvvet saldırısının, siteye erişebileceğini belirleyebildik. Patchtack güvenlik araştırmacısı Rafie Muhammad Çarşamba günü açıkladı.
"Tek ön koşul, yönetici düzeyinde bir kullanıcının kimliğini bilmek ve Litespeed_Role çerezine aktarmaktır. Böyle bir kullanıcıyı belirleme zorluğu tamamen hedef siteye bağlıdır ve birçok durumda bir kullanıcı kimliği 1 ile başarılı olacaktır."
Geliştirme ekibi, geçen Salı günü bu kritik güvenlik açığı ile ilgili sürümleri yayınlarken, WordPress'in resmi eklenti deposundan istatistik indirin, eklentinin yalnızca 2,5 milyondan biraz fazla indirildiğini göstererek, muhtemelen tüm web sitelerinin yarısından fazlasını Gelen'e maruz kalan tüm web sitelerinin yarısından fazlasını bırakıyor saldırılar.
Bu yılın başlarında, saldırganlar, haydut yönetici kullanıcıları oluşturmak ve savunmasız web sitelerinin kontrolünü kazanmak için litespeed önbelleğe alınmamış bir önbellekten yoksul bir siteler arası komut dosyası (CVE-2023-40000) kullandı. Mayıs ayında, Automattic'in güvenlik ekibi WPSCAN, tehdit aktörlerinin sadece bir kötü amaçlı IP adresinden 1,2 milyondan fazla prob gördükten sonra Nisan ayında hedefler için taramaya başladığı konusunda uyardı.
"Kullanıcılara, bu yazının en kısa sürede Litespeed Cache, Sürüm 6.4.1'in en son yamalı sürümüyle güncellemelerini şiddetle tavsiye ediyoruz. Tehdit Intel Baş Libi Chloe Chamberland da bugün uyardı.
Haziran ayında, WordFence Tehdit İstihbarat Ekibi, bir tehdit oyuncusunun WordPress.org'da en az beş eklenti yaptığını ve bunları çalıştıran web sitelerinde yönetici ayrıcalıkları olan hesaplar oluşturmak için kötü amaçlı PHP komut dosyaları eklediğini bildirdi.
Bilgisayar korsanları Litespeed Cache eklentisinde kritik hatayı kullanıyor
Bilgisayar korsanları, 150.000 site tarafından kullanılan WordPress takvim eklentisini hedef
Oturan Ördekler DNS saldırıları, bilgisayar korsanlarının 35.000 alandan fazla kaçmasına izin verdi
Tedarik Zinciri Saldırısı'nda backdoed WordPress.org adresindeki eklentiler
Kaynak: Bleeping Computer