ΠšΡ€ΠΈΡ‚ΠΈΡ‡Π½ΠΈ уязвимости Π² Π΄ΠΎΠ±Π°Π²ΠΊΠΈΡ‚Π΅ Π½Π° WordPress с ΠΏΠΎΠ²Π΅Ρ‡Π΅ ΠΎΡ‚ 400 хиляди инсталации

Π’ Ρ‚Ρ€ΠΈ популярни плъгина Π·Π° систСмата Π·Π° ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ Π½Π° ΡƒΠ΅Π± ΡΡŠΠ΄ΡŠΡ€ΠΆΠ°Π½ΠΈΠ΅ WordPress, с ΠΏΠΎΠ²Π΅Ρ‡Π΅ ΠΎΡ‚ 400 хиляди инсталации, ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Π½ ΠΊΡ€ΠΈΡ‚ΠΈΡ‡Π½ΠΈ уязвимости:

  • Уязвимост Π² плъгина InfiniteWP ΠΊΠ»ΠΈΠ΅Π½Ρ‚, ΠΊΠΎΠΉΡ‚ΠΎ ΠΈΠΌΠ° ΠΏΠΎΠ²Π΅Ρ‡Π΅ ΠΎΡ‚ 300 хиляди Π°ΠΊΡ‚ΠΈΠ²Π½ΠΈ инсталации, Π²ΠΈ позволява Π΄Π° сС ΡΠ²ΡŠΡ€Π·Π²Π°Ρ‚Π΅ Π±Π΅Π· удостовСряванС ΠΊΠ°Ρ‚ΠΎ администратор Π½Π° сайт. Въй ΠΊΠ°Ρ‚ΠΎ ΠΏΠ»ΡŠΠ³ΠΈΠ½ΡŠΡ‚ Π΅ ΠΏΡ€Π΅Π΄Π½Π°Π·Π½Π°Ρ‡Π΅Π½ Π΄Π° обСдинява ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅Ρ‚ΠΎ Π½Π° няколко сайта Π½Π° ΡΡŠΡ€Π²ΡŠΡ€, атакуващият ΠΌΠΎΠΆΠ΅ Π΄Π° ΠΏΠΎΠ»ΡƒΡ‡ΠΈ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ» Π²ΡŠΡ€Ρ…Ρƒ всички сайтовС, обслуТвани Ρ‡Ρ€Π΅Π· InfiniteWP Client навСднъТ. Π—Π° Π΄Π° Π°Ρ‚Π°ΠΊΡƒΠ²Π°Ρ‚Π΅, Π΅ Π΄ΠΎΡΡ‚Π°Ρ‚ΡŠΡ‡Π½ΠΎ Π΄Π° Π·Π½Π°Π΅Ρ‚Π΅ Π΄Π°Π½Π½ΠΈΡ‚Π΅ Π·Π° Π²Ρ…ΠΎΠ΄ Π½Π° ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π» с администраторски ΠΏΡ€Π°Π²Π° ΠΈ слСд Ρ‚ΠΎΠ²Π° Π΄Π° ΠΈΠ·ΠΏΡ€Π°Ρ‚ΠΈΡ‚Π΅ спСциално ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΈΡ€Π°Π½Π° POST заявка (посочванС ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚ΡŠΡ€ β€žadd_siteβ€œ ΠΈΠ»ΠΈ β€žreadd_siteβ€œ), ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° Π²Π»Π΅Π·Π΅Ρ‚Π΅ Π² интСрфСйса Π·Π° ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ с ΠΏΡ€Π°Π²Π°Ρ‚Π° Π½Π° Ρ‚ΠΎΠ·ΠΈ ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π». Уязвимостта Π΅ ΠΏΡ€ΠΈΡ‡ΠΈΠ½Π΅Π½Π° ΠΎΡ‚ Π³Ρ€Π΅ΡˆΠΊΠ° Π² ΠΈΠ·ΠΏΡŠΠ»Π½Π΅Π½ΠΈΠ΅Ρ‚ΠΎ Π½Π° функцията Π·Π° Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΡ‡Π½ΠΎ Π²Π»ΠΈΠ·Π°Π½Π΅.
    ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌ Π΅Π»ΠΈΠΌΠΈΠ½ΠΈΡ€Π°Π½ Π² ΠΈΠ·Π΄Π°Π½ΠΈΠ΅Ρ‚ΠΎ Π½Π° InfiniteWP Client 1.9.4.5.

  • Π”Π²Π΅ уязвимости Π² плъгина НулиранС Π½Π° WP Π±Π°Π·Π° Π΄Π°Π½Π½ΠΈ, ΠΊΠΎΠΉΡ‚ΠΎ сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° Π² ΠΏΡ€ΠΈΠ±Π»ΠΈΠ·ΠΈΡ‚Π΅Π»Π½ΠΎ 80 хиляди сайта. ΠŸΡŠΡ€Π²Π°Ρ‚Π° уязвимост Π²ΠΈ позволява Π΄Π° Π½ΡƒΠ»ΠΈΡ€Π°Ρ‚Π΅ ΡΡŠΠ΄ΡŠΡ€ΠΆΠ°Π½ΠΈΠ΅Ρ‚ΠΎ Π½Π° всякакви Ρ‚Π°Π±Π»ΠΈΡ†ΠΈ Π² Π±Π°Π·Π°Ρ‚Π° Π΄Π°Π½Π½ΠΈ Π΄ΠΎ ΠΏΡŠΡ€Π²ΠΎΠ½Π°Ρ‡Π°Π»Π½ΠΎΡ‚ΠΎ ΡΡŠΡΡ‚ΠΎΡΠ½ΠΈΠ΅, Π±Π΅Π· Π΄Π° ΠΏΡ€Π΅ΠΌΠΈΠ½Π΅Ρ‚Π΅ удостовСряванС (ΠΊΠΎΠ΅Ρ‚ΠΎ Π²ΠΎΠ΄ΠΈ Π΄ΠΎ ΡΡŠΡΡ‚ΠΎΡΠ½ΠΈΠ΅ Π½Π° Π½ΠΎΠ²Π° инсталация Π½Π° WordPress, ΠΈΠ·Ρ‚Ρ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π΄Π°Π½Π½ΠΈ, ΡΠ²ΡŠΡ€Π·Π°Π½ΠΈ със сайта). ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΡŠΡ‚ Π΅ ΠΏΡ€ΠΈΡ‡ΠΈΠ½Π΅Π½ ΠΎΡ‚ липсваща ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° Π½Π° Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ ΠΏΡ€ΠΈ изпълнСниС Π½Π° функцията Π·Π° Π½ΡƒΠ»ΠΈΡ€Π°Π½Π΅.

    Π’Ρ‚ΠΎΡ€Π°Ρ‚Π° уязвимост Π² WP Database Reset изисква удостовСрСн Π΄ΠΎΡΡ‚ΡŠΠΏ (Π°ΠΊΠ°ΡƒΠ½Ρ‚ с ΠΌΠΈΠ½ΠΈΠΌΠ°Π»Π½ΠΈ ΠΏΡ€Π°Π²Π° Π½Π° Π°Π±ΠΎΠ½Π°Ρ‚ Π΅ Π΄ΠΎΡΡ‚Π°Ρ‚ΡŠΡ‡Π΅Π½) ΠΈ Π²ΠΈ позволява Π΄Π° ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚Π΅ ΠΏΡ€Π°Π²Π° Π½Π° администратор Π½Π° сайта (ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° ΠΈΠ·Ρ‚Ρ€ΠΈΠ΅Ρ‚Π΅ всички ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π»ΠΈ ΠΎΡ‚ Ρ‚Π°Π±Π»ΠΈΡ†Π°Ρ‚Π° wp_users, слСд ΠΊΠΎΠ΅Ρ‚ΠΎ тСкущият оставащ ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π» Ρ‰Π΅ бъдС Ρ‚Ρ€Π΅Ρ‚ΠΈΡ€Π°Π½ ΠΊΠ°Ρ‚ΠΎ администратор). ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΠΈΡ‚Π΅ са Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½ΠΈ във вСрсия 3.15.

  • Уязвимост Π² плъгина WP Time Capsule, ΠΊΠΎΠΉΡ‚ΠΎ ΠΈΠΌΠ° ΠΏΠΎΠ²Π΅Ρ‡Π΅ ΠΎΡ‚ 20 хиляди инсталации, Π²ΠΈ позволява Π΄Π° сС ΡΠ²ΡŠΡ€Π·Π²Π°Ρ‚Π΅ с администраторски ΠΏΡ€Π°Π²Π° Π±Π΅Π· удостовСряванС. Π—Π° Π΄Π° ΠΈΠ·Π²ΡŠΡ€ΡˆΠΈΡ‚Π΅ Π°Ρ‚Π°ΠΊΠ°, Π΅ Π΄ΠΎΡΡ‚Π°Ρ‚ΡŠΡ‡Π½ΠΎ Π΄Π° Π΄ΠΎΠ±Π°Π²ΠΈΡ‚Π΅ Ρ€Π΅Π΄Π° IWP_JSON_PREFIX към POST заявката ΠΈ Π°ΠΊΠΎ ΠΈΠΌΠ° Ρ‚Π°ΠΊΠ°Π²Π°, функцията wptc_login_as_admin сС ΠΈΠ·Π²ΠΈΠΊΠ²Π° Π±Π΅Π· Π½ΠΈΠΊΠ°ΠΊΠ²ΠΈ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ. ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌ Π΅Π»ΠΈΠΌΠΈΠ½ΠΈΡ€Π°Π½ във вСрсия 1.21.16.

    ΠšΡ€ΠΈΡ‚ΠΈΡ‡Π½ΠΈ уязвимости Π² Π΄ΠΎΠ±Π°Π²ΠΊΠΈΡ‚Π΅ Π½Π° WordPress с ΠΏΠΎΠ²Π΅Ρ‡Π΅ ΠΎΡ‚ 400 хиляди инсталации

Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru

ДобавянС Π½Π° Π½ΠΎΠ² ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€