Haavatavus, mis võimaldab JavaScripti koodi sisestamist WordPressi plugina OptinMonster kaudu

WordPressi lisandmoodulis OptinMonster, millel on üle miljoni aktiivse installatsiooni ja mis on loodud hüpikakende ja pakkumiste esitlemiseks, avastati haavatavus (CVE-2021-39341), mis võimaldab sisestada oma JavaScripti koodi saiti, mis kasutab nimetatud lisandmoodulit. Haavatavus on kõrvaldatud versioonis 2.6.5. Juurdepääsu blokeerimiseks pärast uuenduse installimist tühistas OptinMonsteri arendajad kõik varasemad API juurdepääsuvõtmed ja lisasid piirangud WordPressi saitide võtmete kasutamiseks OptinMonsteri kampaaniate muutmiseks.

Probleem tulenes REST-API /wp-json/omapp/v1/support olemasolust, millele oli võimalik ligi pääseda ilma autentimiseta — päringut täideti täiendavate kontrollideta, kui Referer päises oli string „https://wp.app.optinmonster.test“ ja HTTP päringu tüüp oli seadistatud „OPTIONS“ (ümberdefineeritav HTTP päise „X-HTTP-Method-Override“ kaudu). Vastuseks sellele REST-API päringule naasvate andmete seas oli juurdepääsuvõti, mis võimaldas esitada päringuid kõikide REST-API töötlejate juurde.

Saadud võtmega sai ründaja teha muudatusi mis tahes hüpikakendes, mida OptinMonsteriga näidatakse, sealhulgas korraldada oma JavaScripti koodi täitmine. Saades võimaluse oma JavaScripti koodi käivitada saidi kontekstis, sai ründaja suunata kasutajad oma saidile või korraldada privileege omava konto asendamise veebiliidese kaudu, kui administreerija täitis lisatud JavaScripti koodi. Juhtides juurdepääsu veebiliidesele, suutis ründaja saavutada oma PHP koodi täitmise. serveril.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster