OptinMonster WordPress plaginində, bir milyondan çox aktiv qurulumla istifadə edilən, pop-up bildirişlər və təkliflərin təşkilində istifadə olunan bir zəiflik (CVE-2021-39341) aşkar edilib. Bu zəiflik, həmin plaginlə işlətdikdə veb saytında öz JavaScript kodunu yerləşdirməyə imkan tanıyır. Zəiflik 2.6.5 versiyasında aradan qaldırılıb. Yeniləmə tətbiq edildikdən sonra əldə olunmuş açarlarla girişin bloklanması üçün OptinMonster-in inkişaf etdiriciləri daha əvvəl yaradılmış API açarlarının hamısını ləğv edib və OptinMonster kampaniyalarını dəyişdirmək üçün WordPress saytları üçün açar istifadəsinə məhdudiyyətlər qoyublar.
Problemin yaranma səbəbi REST-API /wp-json/omapp/v1/support-un olmasıdır ki, bu da autentifikasiya olmadan erişilə bilirdi - sorğu 'Referer' başlığında 'https://wp.app.optinmonster.test' olduğu halda və HTTP sorğusunun tipini 'OPTIONS' olaraq quranda (HTTP başlığı 'X-HTTP-Method-Override' ilə dəyişdirilir) həyata keçirildi. İlgili REST-API-yə müraciət edərkən qaytarılan məlumatlar arasında REST-API-nin istənilən müdaxilələri üçün icazə verən bir API açarı da vardı.
Elde edilmiş açarla, hücum edən istənilən pop-up bloklarında, OptinMonster vasitəsilə göstərilənlərdə, dəyişikliklər edə bilərdi, o cümlədən öz JavaScript kodunu icra etməsini təşkil edə bilərdi. Hücum edən, JavaScript kodunu veb saytın kontekstində icra edə bildiyi zaman istifadəçiləri öz saytına yönləndirə və ya veb-interfeysə, saytın administratoru tərəfindən icra olunan əlavə JavaScript koduyla, inkişaf etmiş hesabın daxil edilməsini təşkil edə bilərdi. Veb-interfeysə giriş imkanı olan hücum edən öz PHP kodunu işə sala bilərdi. sunucusu.
Mənbə: opennet.ru
