Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

WordPress Comment2Shell пропуст може да претвори XSS преку анонимен коментар во RCE преку администраторска сесија

Нов пропуст во јадрото на WordPress им овозможува на анонимни посетители да остават коментар со кој се поставува скриена скрипта на страницата. Доколку најавен администратор подоцна ја отвори таа страница, скриптата може да изврши код на серверот на веб-страницата.

WordPress го поправи пропустот, означен како CVE-2026-93485 и наречен „Comment2Shell“, на 17 септември со верзијата 7.1.1, и ги повика сопствениците на веб-страниците веднаш да извршат ажурирање. Истражувачот кој го пријавил пропустот изјави дека не е запознаен со негово искористување во напади, а пропустот не се наоѓа на листата на американската влада со софтверски пропусти кои активно се искористуваат.

Patchstack, компанијата која му го доделила овој идентификатор, го оцени пропустот со 7,1 од 10 според CVSS скалата.

WordPress проверува дали коментарот содржи опасен HTML кога тој се зачувува, а потоа повторно го форматира кога страницата се прикажува. Пропустот се наоѓал токму во просторот меѓу овие два чекора.

Rafie Muhammad, безбедносниот истражувач кој го пријавил пропустот, ја објаснил целата техника во детална анализа објавена на 21 септември. Трикот се состоел од внесување нов ред (line break) во атрибутот на дозволена HTML ознака во коментарот.

Кога WordPress го преформатирал коментарот при неговото прикажување, еден од чекорите ја разделувал таа HTML ознака и го преместувал текстот на напаѓачот на место каде што прелистувачот го третирал како активен event handler.

Handler-от се извршувал автоматски при вчитување на страницата, без потреба корисникот да кликне нешто.

Скриптата се извршувала во прелистувачот на секој што ќе ја отвори страницата, без разлика дали лицето е најавено или не, и работела со нивото на пристап што тоа лице го има на веб-страницата.

За извршување код директно на серверот бил потребен уште еден услов: најавен администратор морал да ја отвори страницата што го содржи коментарот.

Скриптата потоа можела да ја искористи токму администраторската сесија за да прикачи додаток (plugin) кој содржи web shell – мала датотека што извршува команди испратени од напаѓачот.

Прикачувањето plugin на овој начин е познат пат од прелистувачот на администраторот до преземање контрола врз серверот. Muhammad изјавил дека целата напаѓачка низа е потврдена дека функционира од почеток до крај.

Нападот исто така зависел од начинот на кој веб-страницата ги прикажува коментарите. Тој функционирал на веб-страници што користат block theme, а Muhammad забележал дека секоја стандардна WordPress тема почнувајќи од Twenty Twenty-Two е од овој тип.

Кај веб-страница со класична тема, нападот функционирал само на објави или страници што содржеле comment blocks.

За нешто од ова да се случи, коментарот прво морал да се појави на страницата. WordPress го опишал пропустот како искористлив само „под услов коментарот да биде одобрен“.

Но модерацијата на коментари стандардно е исклучена, а поставката која го задржува коментарот од корисник што првпат коментира може да се заобиколи, па коментарот може да се појави на страницата без никој да го одобри. Како што наведува Patchstack, „модерацијата не е безбедносна контрола.“

Што треба да направите

Ажурирајте го WordPress на 7.1.1, или на најновата верзија од вашата гранка доколку таа сè уште добива безбедносни ажурирања. Засегнатите верзии се од 4.7 до 7.1, а ова се поправените верзии за тековните гранки:

  • WordPress 7.1: ажурирајте на 7.1.1
  • WordPress 7.0: ажурирајте на 7.0.5
  • WordPress 6.9: ажурирајте на 6.9.8
  • Постари гранки, до 4.7: инсталирајте ја поправената верзија за вашата гранка, најстаро до 4.7.36, наведена за секоја гранка во документацијата за изданијата на WordPress.

Веб-страница која не може веднаш да се ажурира може да го затвори овој начин на напад со оневозможување на коментарите на објавите или со целосно исклучување на коментарите на веб-страницата. Web Application Firewall (WAF) или безбедносен plugin исто така може да го блокира специјално изработениот злонамерен коментар.

Ниту WordPress ниту истражувачот не објавија посебно привремено решение. Muhammad препорача едноставно да се ажурира WordPress Core, нагласувајќи дека верзијата 7.1.1 е безбедносно издание.

Ажурирањето го поправа пропустот, но не ги поништува промените што напаѓачот можеби веќе ги направил. Веб-страница за која постои причина да се сомнева дека била цел на напад треба исто така да провери дали има plugins или датотеки што не ги препознава.

WordPress 7.1.1 поправи вкупно 11 безбедносни проблеми. Овој пропуст со коментарите бил единствениот до кој можел да пристапи напаѓач без корисничка сметка, додека повеќето од останатите пропусти барале најавен корисник со одредено ниво на пристап.

Истото издание го поправи и вториот пропуст, наречен Click2Shell, при кој специјално изработен линк можел да го натера WordPress да инсталира тема и, заедно со втор пропуст во таа тема, да изврши код на серверот. И овој напад барал најавен администратор да го отвори линкот.

WordPress Core имаше и други сериозни пропусти оваа година. Во јули, пропустот наречен wp2shell им овозможи на напаѓачите да извршат код без воопшто да се најават, а американските власти подоцна го ставија на листата на пропусти што биле искористени во реални напади.

Во август, истражувачите искористија пропуст за извршување скрипти на страницата за најавување, со кој можело да се изврши код со администраторски привилегии.

Овие пропусти се одделни од пропустот поврзан со коментарите.

Извори:

  • The Hacker News – WordPress Comment2Shell Flaw Can Turn Anonymous Comment XSS Into RCE via Admin Session The Hacker News