WordPressi OptinMonsteri lisandmoodulis, millel on üle miljoni aktiivse paigaldamise ja mis on mõeldud hüpikakende ja pakkumiste kuvamiseks, on tuvastatud haavatavus (CVE-2021-39341), mis võimaldab paigutada oma JavaScripti koodi veebisaidile, mis kasutab antud lisandmoodulit. Haavatavus on kõrvaldatud versioonis 2.6.5. Juurdepääsu blokeerimiseks varastatud võtmete kaudu pärast uuenduse installimist tühistasid OptinMonsteri arendajad kõik varasemad API juurdepääsu võtmed ja kehtestasid piirangud WordPressi saitide võtmete kasutamiseks OptinMonsteri kampaaniate muutmiseks.
Probleem on tingitud REST-API /wp-json/omapp/v1/support olemasolust, millele pääseti juurde ilma autentimiseta — päring tehti ilma täiendavate kontrollideta, kui Referer pealkirjas oli tekst «https://wp.app.optinmonster.test» ja HTTP-päringu tüüp oli seatud «OPTIONS» (ümbermääratud HTTP-pealkirja «X-HTTP-Method-Override» kaudu). Antud REST-API juurde pääsemisel tagastatud andmete seas oli juurdepääsu võti, mis võimaldas esitada päringuid mis tahes REST-API töötlejatele.
Saadud võtme abil sai ründaja teha muudatusi mis tahes hüpikakendes, mida OptinMonsteri abil kuvatakse, sealhulgas käivitada oma JavaScripti koodi. Saades võimaluse oma JavaScripti koodi käivitada ründatava saidi kontekstis, sai ründaja suunata kasutajad oma veebisaidile või korraldada privileege saava konto asendamise veebiliidese kaudu, kui veebisaidi administraator käivitas sisestatud JavaScripti koodi. Ligipääsuga veebiliidesele suutis ründaja viia ellu oma PHP koodi. serveris.
Allikas: opennet.ru
