Kritische Schwachstelle im WordPress-Plugin File Manager mit 700.000 Installationen

Im WordPress-Plugin File Manager, das ĂŒber 700.000 aktive Installationen zĂ€hlt, wurde gibt es eine Schwachstelle, die das AusfĂŒhren beliebiger Befehle und PHP-Skripte auf dem Server ermöglicht. Das Problem tritt in den Versionen von File Manager von 6.0 bis 6.8 auf und wurde in der Version 6.9 behoben.

Das Plugin File Manager bietet Administratoren von WordPress Werkzeuge zur Verwaltung von Dateien und nutzt dafĂŒr die integrierte Bibliothek elFinder. Im Quellcode der Bibliothek elFinder befinden sich Beispiele, die im Arbeitsverzeichnis mit der Endung „.dist“ geliefert werden. Die Schwachstelle entsteht dadurch, dass bei der Auslieferung der Bibliothek die Datei „connector.minimal.php.dist“ in „connector.minimal.php“ umbenannt wurde und somit bei externen Anfragen ausfĂŒhrbar wurde. Das angegebene Skript ermöglicht es, beliebige Dateioperationen (hochladen, öffnen, bearbeiten, umbenennen, rm usw.) auszufĂŒhren, da seine Parameter an die Funktion run() des Hauptplugins ĂŒbergeben werden, was verwendet werden kann, um PHP-Dateien in WordPress zu ersetzen und beliebigen Code auszufĂŒhren.

Die Gefahr wird verstĂ€rkt durch die Tatsache, dass die Schwachstelle bereits genutzt. fĂŒr automatisierte Angriffe, bei denen im Verzeichnis „plugins/wp-file-manager/lib/files/“ ein Bild mit PHP-Code ĂŒber den Befehl „upload“ hochgeladen wird. Dieses wird dann in ein PHP-Skript umbenannt, dessen Name zufĂ€llig ausgewĂ€hlt wird und den Text „hard“ oder „x.“ enthĂ€lt, zum Beispiel hardfork.php, hardfind.php, x.php usw. Nach dem Start fĂŒgt der PHP-Code HintertĂŒren in die Dateien /wp-admin/admin-ajax.php und /wp-includes/user.php ein, die Angreifern Zugang zur AdministrationsoberflĂ€che der Website verschaffen. Die Ausnutzung erfolgt durch das Senden einer POST-Anfrage an die Datei „wp-file-manager/lib/php/connector.minimal.php“.

Bemerkenswert ist, dass nach dem Hack nicht nur eine HintertĂŒr hinterlassen, sondern auch Änderungen vorgenommen werden, um weitere Zugriffe auf die Datei connector.minimal.php, die die Schwachstelle enthĂ€lt, zu schĂŒtzen und die Möglichkeit eines Angriffs auf den Server durch andere Angreifer zu blockieren.
Die ersten Angriffsversuche wurden am 1. September um 7 Uhr morgens (UTC) festgestellt. Im
12:33 (UTC) Die Entwickler des File Manager-Plugins haben einen Patch veröffentlicht. Laut der Sicherheitsfirma Wordfence wurden innerhalb eines Tages etwa 450.000 Versuche zur Ausnutzung der Schwachstelle von ihrer Firewall blockiert. Eine Netzwerkanalyse hat gezeigt, dass 52 % der Websites, die dieses Plugin nutzen, noch nicht aktualisiert wurden und weiterhin anfĂ€llig sind. Nach der Installation des Updates sollte man die Zugriffe auf das Skript „connector.minimal.php“ im HTTP-Server-Log ĂŒberprĂŒfen, um mögliche Kompromittierungen des Systems festzustellen.

ZusÀtzlich kann auf die Korrekturversion hingewiesen werden WordPress 5.5.1 in der 40 Fehlerbehebungen angeboten werden 40 Korrekturen.

Quelle: opennet.ru

Kaufen Sie zuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz, VPS VDS-Server đŸ”„ Kaufen Sie zuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz, VPS VDS-Server | ProHoster