En el plugin de WordPress , con más de 700 mil instalaciones activas, una vulnerabilidad que permite ejecutar comandos arbitrarios y scripts PHP en el servidor. El problema se presenta en las versiones del Administrador de Archivos desde 6.0 hasta 6.8 y se ha solucionado en la versión 6.9.
El plugin Administrador de Archivos proporciona herramientas para gestionar archivos para el administrador de WordPress, utilizando la biblioteca incluida para manipulaciones de archivos de bajo nivel, . En el código fuente de la biblioteca elFinder hay archivos con ejemplos de código que se entregan en el directorio de trabajo con la extensión «.dist». La vulnerabilidad se debe a que al entregar la biblioteca, el archivo «connector.minimal.php.dist» fue renombrado a «connector.minimal.php» y se volvió accesible para su ejecución mediante solicitudes externas. Este script permite realizar cualquier operación con archivos (subir, abrir, editor, renombrar, eliminar, etc.), ya que sus parámetros se transmiten a la función run() del plugin principal, lo que puede ser utilizado para reemplazar archivos PHP en WordPress y ejecutar código arbitrario.
El riesgo se agrava porque la vulnerabilidad ya se utiliza para realizar ataques automatizados, durante los cuales se sube a la carpeta «plugins/wp-file-manager/lib/files/» una imagen que contiene código PHP mediante el comando «upload», que luego se renombra a un script PHP, cuyo nombre es elegido de forma aleatoria y contiene el texto «hard» o «x.», por ejemplo, hardfork.php, hardfind.php, x.php, etc. Después de ejecutarse, el código PHP añade un backdoor en los archivos /wp-admin/admin-ajax.php y /wp-includes/user.php, proporcionando a los atacantes acceso a la interfaz de administrador del sitio. La explotación se realiza mediante el envío de una solicitud POST al archivo «wp-file-manager/lib/php/connector.minimal.php».
Es notable que después de la intrusión, además de dejar el backdoor, se realizan cambios para proteger futuros accesos al archivo connector.minimal.php, que contiene la vulnerabilidad, con el fin de bloquear la posibilidad de ataques al servidor por parte de otros atacantes.
Los primeros intentos de ataque fueron detectados el 1 de septiembre a las 7 a.m. (UTC). En
12:33 (UTC) los desarrolladores del plugin File Manager lanzaron un parche. Según la empresa Wordfence, que identificó la vulnerabilidad, su cortafuegos bloqueó alrededor de 450 mil intentos de explotación de la vulnerabilidad en un día. Un escaneo de la red mostró que el 52% de los sitios que utilizan este plugin aún no han realizado la actualización y siguen siendo vulnerables. Después de instalar la actualización, tiene sentido revisar el registro del servidor http para verificar las solicitudes al script "connector.minimal.php" para determinar si la sistema ha sido comprometido.
Además, se puede mencionar una versión correctiva en la que se proponen .
Fuente: opennet.ru
