Im WordPress-Plugin , mit mehr als 700.000 aktiven Installationen, eine Schwachstelle, die es ermöglicht, willkĂŒrliche Befehle und PHP-Skripte auf dem Server auszufĂŒhren. Das Problem tritt in den Versionen des Dateimanagers von 6.0 bis 6.8 auf und wurde in der Version 6.9 behoben.
Das Plugin Dateimanager bietet Werkzeuge zur Dateiverwaltung fĂŒr den WordPress-Administrator, indem es die integrierte Bibliothek fĂŒr niedrigstufige Dateioperationen nutzt, . Im Quellcode der elFinder-Bibliothek sind Dateien mit Beispielcode enthalten, die im Arbeitsverzeichnis mit der Erweiterung â.distâ geliefert werden. Die Schwachstelle entsteht dadurch, dass die Bibliothek geliefert wurde und die Datei âconnector.minimal.php.distâ in âconnector.minimal.phpâ umbenannt wurde, wodurch sie bei externen Anfragen ausfĂŒhrbar wurde. Das angegebene Skript ermöglicht es, beliebige Operationen mit Dateien durchzufĂŒhren (hochladen, öffnen, editor, umbenennen, rm usw.), da dessen Parameter in die Funktion run() des Hauptplugins ĂŒbergeben werden, was verwendet werden kann, um PHP-Dateien in WordPress zu ersetzen und willkĂŒrlichen Code auszufĂŒhren.
Die Gefahr wird dadurch verschĂ€rft, dass die Schwachstelle bereits fĂŒr automatisierte Angriffe genutzt wird, bei denen ĂŒber den Befehl âhochladenâ ein Bild, das PHP-Code enthĂ€lt, in das Verzeichnis âplugins/wp-file-manager/lib/files/â hochgeladen wird, das dann in ein PHP-Skript umbenannt wird, dessen Name zufĂ€llig gewĂ€hlt wird und den Text âhardâ oder âx.â enthĂ€lt, zum Beispiel hardfork.php, hardfind.php, x.php usw.). Nach dem Start fĂŒgt der PHP-Code HintertĂŒren in die Dateien /wp-admin/admin-ajax.php und /wp-includes/user.php ein, die Angreifern Zugriff auf das Administrationsinterface der Website gewĂ€hren. Die Ausnutzung erfolgt durch das Senden einer POST-Anfrage an die Datei âwp-file-manager/lib/php/connector.minimal.phpâ.
Es ist bemerkenswert, dass nach dem Hack neben dem Hinterlassen einer HintertĂŒr auch Ănderungen vorgenommen werden, um zukĂŒnftige Anfragen an die Datei connector.minimal.php, in der die Schwachstelle enthalten ist, zu blockieren, um die Möglichkeit eines Angriffs auf den Server durch andere Angreifer zu verhindern.
Die ersten Angriffversuche wurden am 1. September um 7 Uhr (UTC) festgestellt.
12:33 (UTC) Die Entwickler des Plugins File Manager haben einen Patch veröffentlicht. Laut der Sicherheitsfirma Wordfence blockierte ihre Firewall innerhalb eines Tages etwa 450.000 Versuche zur Ausnutzung der Schwachstelle. Eine Netzwerkscanning zeigte, dass 52 % der Websites, die dieses Plugin verwenden, noch nicht aktualisiert wurden und somit anfĂ€llig bleiben. Nach der Installation des Updates ist es sinnvoll, die Zugriffe auf das Skript âconnector.minimal.phpâ im Protokoll des HTTP-Servers zu ĂŒberprĂŒfen, um einen möglichen Kompromiss des Systems zu erkennen.
ZusÀtzlich kann der Korrekturrelease erwÀhnt werden in dem .
Quelle: opennet.ru
