Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Нов WordPress Click2Shell пропуст овозможува присилно инсталирање теми и може да доведе до извршување код

WordPress денес објави закрпи за отстранување на нов сет ранливости во својот основен софтвер. Една од нив може да овозможи специјално креиран веб-линк, отворен од најавен администратор, да инсталира тема од официјалниот WordPress.org директориум без никој да кликне на копчето „Install“.

Безбедносната компанија pwn.ai, чии истражувачи ја пријавиле ранливоста, го нарекува синџирот на напад Click2Shell. Самата ранливост само инсталира вистинска тема што ја избрал напаѓачот, но безбедносниот тим покажал дека може да се комбинира со посебна слабост во самата тема за да се изврши код на напаѓачот на серверот.

Поправката беше објавена на 17 септември во WordPress 7.1.1. Бидејќи станува збор за безбедносно ажурирање, WordPress препорачува ажурирањето да се изврши веднаш. Засега нема индикации дека ранливоста била искористена во реални напади.

Инсталираната тема останува исклучена, па изгледот на веб-страницата не се менува и ништо не изгледа сомнително.

За да се постигне извршување код, потребна е втора, одделна ранливост во инсталираната тема. Како што напиша pwn.ai во врска со самата ранливост во основниот WordPress софтвер: „Core грешката сама по себе не прифаќа произволен ZIP-файл со тема.“

Ранливоста функционира затоа што два дела од WordPress го читаат истиот линк на различен начин. WordPress.org директориумот ја третира вредноста во линкот како обично име на тема и враќа вистинска тема, но прелистувачот на администраторот го користи оригиналниот текст, вклучувајќи ја и интерпункцијата, во кодот наменет за избор на елемент на страницата.

Знаците што напаѓачот ги додава во линкот го насочуваат тој код кон копчето „Install“, по што скриптата на самиот WordPress автоматски го активира копчето.

Бидејќи администраторот веќе е најавен, неговата сесија ги обезбедува потребните дозволи и безбедносниот токен за инсталацијата, па напаѓачот не мора да ги обезбедува ниту дозволите ниту токенот.

Инсталираната тема не е секогаш неактивна. Кога WordPress генерира преглед преку алатката Customizer, може да го вчита PHP кодот на темата дури и пред таа да биде активирана.

Темата што ја користел pwn.ai, Mobile Repair Zone, содржела втора ранливост: обработувач во позадина кој преземал веб-адреса од барањето, преземал пакет од таа адреса и го извршувал неговиот код, без проверка дали посетителот има соодветни дозволи или безбедносен токен.

Кога овој обработувач бил комбиниран со присилната инсталација на темата, овозможил извршување на кодот на напаѓачот на серверот.

Истражувачите ја оцениле ранливоста за присилна инсталација, разгледувана самостојно, како ранливост со висок степен на сериозност, со CVSS оцена 7.1, додека целосниот синџир што води до извршување код го оцениле како критичен, со оцена 9.6.

WordPress нема објавено сопствена оцена за сериозноста, а во своето издание проблемот го опишал на следниот начин: „Специјално креирани URL-адреси можат автоматски да инсталираат и прикажат преглед на неактивна тема од WordPress.org.“

Засега не е доделен CVE идентификатор, иако pwn.ai наведува дека WordPress планира да додели таков идентификатор.

WordPress ја поправи ранливоста во верзијата 7.1.1, како дел од безбедносно издание чии поправки се достапни и за поддржаните гранки сè до верзијата 4.7.

Нивните белешки за изданието потврдуваат дека оваа ранливост постоела од верзијата 6.0, па сè до изданијата непосредно пред објавувањето на поправката.

Сопствениците на веб-страници треба да ја инсталираат верзијата 7.1.1, или соодветното ажурирање за гранката што ја користат. Веб-страниците на кои е овозможено автоматско ажурирање ќе го добијат ажурирањето автоматски.

Доколку не можете веднаш да извршите ажурирање, треба да се има предвид дека ниту WordPress ниту pwn.ai не понудиле посебно привремено решение (workaround), а нападот сепак бара најавен администратор да го отвори линкот на напаѓачот.

Ажурирањето на WordPress core го блокира демонстрираниот напад, без оглед на тоа која тема ја користи веб-страницата.

Click2Shell не е првата ранливост во основниот WordPress софтвер што ја открила компанијата во последните неколку недели.

Во август, WordPress поправи слична ранливост што ја откри pwn.ai во екранот за најавување, а која исто така можела да се комбинира со други слабости за да доведе до извршување код. И во тој случај WordPress го опишал ризикот потесно отколку самите истражувачи.

Друга ранливост во основниот WordPress софтвер, објавена во јули и наречена wp2shell, не е поврзана со истражувањето на pwn.ai.

За таа ранливост не е потребна најава ниту кликање од страна на корисникот, а американската Агенција за сајбер-безбедност и инфраструктурна безбедност (CISA) ја има внесено во својот каталог како ранливост искористувана во реални напади. За разлика од неа, досега нема такви докази дека Click2Shell била искористена во реални напади.

Извори:

  • The Hacker News – New WordPress Click2Shell Flaw Forces Theme Installs, Can Chain to Code Execution The Hacker News