Im WordPress-Plugin UpdraftPlus, das über 3 Millionen aktive Installationen verfügt, wurde eine gefährliche Sicherheitsanfälligkeit (CVE-2022-0633) entdeckt, die es einem externen Benutzer ermöglicht, eine Kopie der Website-Datenbank hochzuladen, in der neben den Inhalten auch die Parameter aller Benutzer und die Passwort-Hashes gespeichert sind. Das Problem wurde in den Versionen 1.22.3 und 2.22.3 behoben, die allen UpdraftPlus-Nutzern dringend empfohlen werden.
UpdraftPlus wird als das beliebteste Plugin zur Erstellung von Backups für Websites, die auf WordPress basieren, dargestellt. Aufgrund einer fehlerhaften Überprüfung der Zugriffsrechte konnte das Plugin nicht nur von Administratoren, sondern auch von jedem auf der Website registrierten Benutzer, wie beispielsweise einem Abonnenten, eine Sicherung der Website und die dazugehörige Datenbank herunterladen.
Zum Hochladen von Backups in UpdraftPlus wird eine ID verwendet, die auf dem Erstellungszeitpunkt des Backups und einer zufälligen Sequenz (Nonce) basiert. Das Problem ist, dass aufgrund fehlender Überprüfungen im Heartbeat-Handler von WordPress, durch eine speziell gestaltete Anfrage jeder Benutzer Informationen über das letzte Backup abrufen kann, einschließlich der Angaben zum Zeitpunkt und der zugehörigen zufälligen Sequenz.
Далее на основе полученной информации можно сформировать идентификатор и загрузить резервную копию, воспользовавшись методом загрузки по email. Используемая при данном методе функция maybe_download_backup_from_email требует обращения к странице options-general.php, доступной только администратору. Тем не менее, атакующий может обойти данное ограничение через спуфинг используемой при проверке переменной $pagenow и отправку запроса через служебную страницу, допускающую обращение непривилегированных пользователей. Например, можно обратиться через страницу отправки сообщения администратору, отправив запрос в виде «wp-admin/admin-post.php/%0A/wp-admin/options-general.php?page=updraftplus».
Quelle: opennet.ru
