Yedekleme eklentisinde kritik hata tarafından RCE saldırılarına maruz kalan 50K WordPress siteleri

2 yıl önce

90.000'den fazla kurulum olan bir WordPress eklentisindeki kritik bir şiddet güvenlik açığı, saldırganların savunmasız web sitelerini tamamen tehlikeye atmak için uzaktan kod yürütme kazanmasına izin verebilir.

Yedek geçiş olarak bilinen eklenti, yöneticilerin site yedeklemelerini yerel depolamaya veya bir Google Drive hesabına otomatikleştirmesine yardımcı olur.

Güvenlik hatası (CVE-2023-6553 olarak izlenen ve 9.8/10 şiddet puanı ile derecelendirilen), yakın zamanda piyasaya sürülen bir Bounty programı altında WordPress güvenlik firması WordFence'a bildiren NEX ekibi olarak bilinen bir böcek avcıları ekibi tarafından keşfedildi.

Yedek geçiş 1.3.6'ya kadar olan tüm eklenti sürümlerini etkiler ve kötü niyetli aktörler, kullanıcı etkileşimi olmadan düşük karmaşık saldırılarda kullanabilir.

CVE-2023-6553, kimlik doğrulanmamış saldırganların /cludes/backup-heart.php dosyası aracılığıyla PHP kodu enjeksiyonu yoluyla uzaktan kod yürütme kazanarak hedeflenen web sitelerini devralmasına izin verir.

WordFence Pazartesi günü yaptığı açıklamada, "Bunun nedeni, bir saldırganın bir dahil edildiği değerleri kontrol edebilmesi ve daha sonra uzaktan kod yürütülmesini sağlamak için yararlanabilmesidir. Bu, kimlik doğrulanmamış tehdit aktörlerinin sunucuda kolayca kod yürütmesini mümkün kılar." Dedi.

"Özel hazırlanmış bir istek göndererek, tehdit aktörleri bu sorunu keyfi, kötü niyetli PHP kodu içerecek şekilde kullanabilir ve WordPress örneğinin güvenlik bağlamında temel sunucuda keyfi komutlar yürütebilir."

Yedek geçiş eklentisi tarafından kullanılan /cludes/backup-heart.php dosyasında, bypaser.php'yi BMI_INCLUDES dizininden (BMI_ROOT_DIR'ın dahil etme ile tanımlanmıştır) 118 satırındaki bir girişimde bulunulur.

Bununla birlikte, BMI_ROOT_DIR, satır 62'de bulunan içerik DIR HTTP başlığı aracılığıyla tanımlanır, böylece BMI_ROOT_DIR kullanıcı kontrolüne tabidir.

WordFence, 6 Aralık'ta yedek geçiş eklentisinin arkasındaki geliştirme ekibi olan Backupbliss'e kritik güvenlik kusurunu bildirdi ve geliştiriciler saatler sonra bir yama yayınladı.

Bununla birlikte, raporun gününde Yamalı Yedek Taşıma 1.3.8 eklenti sürümünün piyasaya sürülmesine rağmen, WordPress.org Org İndir İstatistikleri gösterisi olarak, savunmasız bir sürümü kullanan yaklaşık 50.000 WordPress web sitesi hala bir hafta sonra güvence altına alınmalıdır.

Yöneticilere, bunun kimlik doğrulanmamış kötü niyetli aktörlerin uzaktan sömürülebileceği kritik bir güvenlik açığı olduğu göz önüne alındığında, web sitelerini potansiyel CVE-2023-6553 saldırılarına karşı güvence altına almaları şiddetle tavsiye edilir.

WordPress yöneticileri, CVE-2023-45124 olarak yem olarak izlenen hayali bir güvenlik açığı için sahte WordPress güvenlik danışmanları kullanarak kötü niyetli eklentiler kurmaya çalışan bir kimlik avı kampanyası tarafından hedefleniyor.

Geçen hafta, WordPress ayrıca saldırganların belirli koşullar altında (çoklu kurulumlardaki bazı eklentilerle birleştirildiğinde) keyfi PHP kodu yürütülmesine izin verebilecek bir özellik odaklı programlama (POP) zincir güvenlik açığı düzeltildi.

WordPress, Web sitelerini açığa çıkaran pop zincirini RCE saldırılarına düzeltiyor

Sophos Backports RCE Desteklenmemiş Güvenlik Duvarlarına Saldırılardan Sonra Fix

Log4J uygulamalarının% 30'undan fazlası kütüphanenin savunmasız bir sürümünü kullanıyor

Atlassian yamaları Kritik RCE kusurları birden çok ürün boyunca

Aralık Android Güncellemeleri Kritik sıfır-tıklatma RCE kusurunu düzeltin

Kaynak: Bleeping Computer

More Posts