Milyonlarca WordPress sitesindeki güvenlik eklentisi kusuru, yönetici erişimi sağlar

1 yıl önce

Hem ücretsiz hem de profesyonel sürümler de dahil olmak üzere WordPress eklentisini 'gerçekten Basit Güvenlik' (eski adıyla 'gerçekten basit SSL') etkileyen kritik bir kimlik doğrulama bypass güvenlik açığı keşfedilmiştir.

Gerçekten Basit Güvenlik, SSL yapılandırması, giriş koruması, iki faktörlü bir kimlik doğrulama katmanı ve gerçek zamanlı güvenlik açığı algılama sunan WordPress platformu için bir güvenlik eklentisidir. Sadece ücretsiz sürümü dört milyondan fazla web sitesinde kullanılmaktadır.

Kusurun kamuya açık bir şekilde açıkladığı WordFence, 12 yıllık geçmişinde bildirilen en şiddetli güvenlik açıklarından biri olarak adlandırarak uzak saldırganların etkilenen sitelere tam idari erişim elde etmesine izin verdiğini söylüyor.

Daha da kötüsü, kusur otomatik komut dosyaları kullanılarak toplu olarak kullanılabilir ve bu da potansiyel olarak büyük ölçekli web sitesi devralma kampanyalarına yol açar.

WordFence'ın barındırma sağlayıcılarının eklentiyi müşteri sitelerinde zorlamasını ve kimsenin savunmasız bir sürüm çalıştırmamasını sağlamak için veritabanlarını taramasını önerme riski budur.

Söz konusu kritik şiddet kusuru, 6 Kasım 2024'te WordFence'in araştırmacısı István Márton tarafından keşfedilen CVE-2024-10924'tür.

Bu, eklentinin iki faktörlü REST API eylemlerindeki kullanıcı kimlik doğrulamasının uygunsuz işlenmesinden kaynaklanır ve yöneticiler de dahil olmak üzere herhangi bir kullanıcı hesabına yetkisiz erişimi sağlar.

Özellikle, sorun 'user_id' ve 'login_nonce' parametrelerini kontrol ederek kullanıcı kimliklerini doğrulayan 'check_login_and_get_user ()' işlevinde yatmaktadır.

'Login_nonce' geçersiz olduğunda, istek olması gerektiği gibi reddedilmez, bunun yerine kullanıcıyı tek başına 'USER_ID'e göre doğrulayan' Authenticate_and_rediirect () 'çağırır ve kimlik doğrulama bypass'a etkin bir şekilde izin verir.

İki faktörlü kimlik doğrulama (2FA) etkinleştirildiğinde kusurdan yararlanabilir ve varsayılan olarak devre dışı bırakılsa bile, birçok yönetici daha güçlü hesap güvenliği için izin verecektir.

CVE-2024-10924, eklenti sürümlerini 9.0.0 ve 9.1.1.1'e kadar "Ücretsiz," "Pro" ve "Pro Multisite" sürümlerinin etkilerini etkiler.

Geliştirici, kodun artık 'LOGIN_NONCE' doğrulaması başarısız olmasını sağlayarak 'check_login_and_get_user ()' işlevinden hemen çıkmasını sağlayarak kusuru ele aldı.

Düzeltmeler, eklentinin 9.1.2 sürümüne, Pro sürümü için 12 Kasım'da ve ücretsiz kullanıcılar için 14 Kasım'da yayınlandı.

Tedarikçi, eklenti kullanıcıları üzerinde Force Güvenlik güncellemeleri yapmak için WordPress.org ile koordine edilmiş, ancak web sitesi yöneticilerinin en son sürümü (9.1.2) çalıştırmalarını kontrol etmeleri ve emin olmaları gerekir.

Pro sürümün kullanıcıları, lisans süresi dolduğunda otomatik güncellemeleri devre dışı bırakır, bu nedenle 9.1.2'yi manuel olarak güncellemelidirler.

Dün itibariyle, eklentinin ücretsiz sürümünü monte eden WordPress.org Stats sitesi, yaklaşık 450.000 indirme gösterdi ve 3.500.000 site potansiyel olarak kusura maruz kaldı.

Jetpack, 2016'dan beri var olan kritik bilgilerin açıklama kusurunu düzeltir

D-Link, 60.000 maruz kalan EOL modeminde kritik hatayı düzeltmeyecek

Bilgisayar korsanları PTZ kameralarda kritik sıfır gün güvenlik açığını hedeflemek

Litespeed Cache WordPress eklenti hatası, bilgisayar korsanlarının yönetici erişimi almasına izin verir

Infostealers'ı iten eklentileri yüklemek için hacklenen 6.000'den fazla WordPress sitesi

Kaynak: Bleeping Computer

More Posts