Haavatavus, mis vÔimaldab JavaScripti koodi sisestamist kaudu WordPressi plugin OptinMonster.

WordPressi OptinMonsteri lisandmoodulis, millel on ĂŒle miljoni aktiivse paigaldamise ja mis on mĂ”eldud hĂŒpikakende ja pakkumiste kuvamiseks, on tuvastatud haavatavus (CVE-2021-39341), mis vĂ”imaldab paigutada oma JavaScripti koodi veebisaidile, mis kasutab antud lisandmoodulit. Haavatavus on kĂ”rvaldatud versioonis 2.6.5. JuurdepÀÀsu blokeerimiseks varastatud vĂ”tmete kaudu pĂ€rast uuenduse installimist tĂŒhistasid OptinMonsteri arendajad kĂ”ik varasemad API juurdepÀÀsu vĂ”tmed ja kehtestasid piirangud WordPressi saitide vĂ”tmete kasutamiseks OptinMonsteri kampaaniate muutmiseks.

Probleem on tingitud REST-API /wp-json/omapp/v1/support olemasolust, millele pÀÀseti juurde ilma autentimiseta — pĂ€ring tehti ilma tĂ€iendavate kontrollideta, kui Referer pealkirjas oli tekst «https://wp.app.optinmonster.test» ja HTTP-pĂ€ringu tĂŒĂŒp oli seatud «OPTIONS» (ĂŒmbermÀÀratud HTTP-pealkirja «X-HTTP-Method-Override» kaudu). Antud REST-API juurde pÀÀsemisel tagastatud andmete seas oli juurdepÀÀsu vĂ”ti, mis vĂ”imaldas esitada pĂ€ringuid mis tahes REST-API töötlejatele.

Saadud vĂ”tme abil sai rĂŒndaja teha muudatusi mis tahes hĂŒpikakendes, mida OptinMonsteri abil kuvatakse, sealhulgas kĂ€ivitada oma JavaScripti koodi. Saades vĂ”imaluse oma JavaScripti koodi kĂ€ivitada rĂŒndatava saidi kontekstis, sai rĂŒndaja suunata kasutajad oma veebisaidile vĂ”i korraldada privileege saava konto asendamise veebiliidese kaudu, kui veebisaidi administraator kĂ€ivitas sisestatud JavaScripti koodi. LigipÀÀsuga veebiliidesele suutis rĂŒndaja viia ellu oma PHP koodi. serveris.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster