Kriitiline haavatavus WordPressi plugina File Manageris, millel on 700 tuhat paigaldust.

WordPressi pistikprogrammis Failihaldur, millel on rohkem kui 700 000 aktiivset installatsiooni, tuvastatud on haavatavus, mis vÔimaldab serveris kÀivitada mis tahes kÀske ja PHP-skripte. Probleem ilmneb Failihalduri versioonides 6.0 kuni 6.8 ja on lahendatud versioonis 6.9.

Failihalduri pistikprogramm pakub WordPressi administraatorile failihalduse tööriistu, kasutades madalama taseme failimanipulatsioonide jaoks kaasasolevat teeki elFinder. ElFinderi teegi lĂ€htetekstis on saadaval koodinĂ€idiste failid, mis tarnitakse töökataloogis laiendusega «.dist». Haavatavus on tingitud asjaolust, et teeki tarnides nimetati fail «connector.minimal.php.dist» ĂŒmber failiks «connector.minimal.php» ja see sai kergesti ligipÀÀsetavaks vĂ€liste pĂ€ringute saatmisel. Antud skript vĂ”imaldab teha mis tahes failitehteid (ĂŒleslaadimine, avamine, redigeerimine, ĂŒmbernimetamine, kustutamine jne), kuna selle parameetrid edastatakse pĂ”hiteegi run() funktsioonile, mis vĂ”ib kasutada WordPressi PHP-failide asendamist ja mis tahes koodi kĂ€ivitamist.

Oht sĂŒveneb, kuna haavatavust on juba kasutatakse kasutatud automatiseeritud rĂŒnnakute korral, mille kĂ€igus laaditakse katalooge «plugins/wp-file-manager/lib/files/» ĂŒles pilt, mis sisaldab PHP-koodi, ja see nimetatakse ĂŒmber PHP-skriptiks, mille nimi valitakse juhuslikult ja sisaldab teksti «hard» vĂ”i «x.», nĂ€iteks hardfork.php, hardfind.php, x.php jne. PĂ€rast PHP-koodi kĂ€ivitamist lisatakse backdoor failidesse /wp-admin/admin-ajax.php ja /wp-includes/user.php, andes kurjategijatele juurdepÀÀsu saidi administraatori liidesesse. Eksploiteerimist tehakse saatmisega POST-pĂ€ringu kaudu failile «wp-file-manager/lib/php/connector.minimal.php».

On tĂ€helepanuvÀÀrne, et pĂ€rast hĂ€kkimist ei jĂ€eta ainult backdoorit, vaid tehakse muudatusi, et kaitsta edasiste juurdepÀÀsude eest failile connector.minimal.php, kus haavatavus asub, eesmĂ€rgiga blokeerida teiste kurjategijate vĂ”imalus serverit rĂŒnnata.
Esimesed rĂŒnnaku katse tuvastati 1. septembril kell 7 hommikul (UTC).
12:33 (UTC) File Manageri plugina arendajad vabastasid plaastri. Wordfence’i ettevĂ”tte andmetel blokeeris nende tulemĂŒĂŒr pĂ€eva jooksul umbes 450 000 katset haavatavuse Ă€rakasutamiseks. VĂ”rguskaneerimine nĂ€itas, et 52% selle pluginaga töötavad saitidest ei olnud veel vĂ€rskendust teinud ja jÀÀvad haavatavaks. PĂ€rast vĂ€rskenduse installimist on mĂ”istlik kontrollida http-serveri logisid skripti „connector.minimal.php” suhtes, et kindlaks teha sĂŒsteemi kompromiteerimise fakt.

Lisaks vÔib mÀrkida ka parandava vÀljaande WordPress 5.5.1 milles on tehtud 40 parandust.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster