WordPressi pistikprogrammis , millel on rohkem kui 700 000 aktiivset installeerimist, on haavatavus, mis võimaldab käivitada mis tahes käske ja PHP skripte serveris. Probleem ilmneb File Manageri väljaannetes alates 6.0 kuni 6.8 ja on kõrvaldatud väljaandes 6.9.
Pistikprogramm File Manager pakub tööriistu WordPressi administraatori failide haldamiseks, kasutades madalama taseme failimanipulatsioonide jaoks kaasasolevat teeki . elFinderi lähtekoodis on faile näidiskoodidega, mis tarnitakse töökataloogis laiendiga „.dist“. Haavatavus tuleneb sellest, et teegi tarnimise ajal nimetati fail „connector.minimal.php.dist“ ümber „connector.minimal.php“ ja see sai väliste päringute saatmisel käivitamiseks kättesaadavaks. Antud skript võimaldab teostada mis tahes toiminguid failidega (üleslaadimine, avamine, redigeerimine, ümbernimetamine, kustutamine jne), kuna selle parameetrid edastatakse põhipistikprogrammi funktsioonile run(), mida saab kasutada WordPressi PHP-failide asendamiseks ja mis tahes koodi käivitamiseks.
Oht süveneb veelgi, et haavatavus on juba automaatsete rünnakute jaoks, mille käigus laaditakse katalooge «plugins/wp-file-manager/lib/files/» üles pilt, mis sisaldab PHP-koodi käsu «upload» abil. Seejärel nimetatakse see ümber PHP-skriptiks, mille nimi valitakse juhuslikult ja sisaldab teksti «hard» või «x.», näiteks hardfork.php, hardfind.php, x.php jne. Pärast PHP-koodi käivitamist lisatakse tagauks failidesse /wp-admin/admin-ajax.php ja /wp-includes/user.php, andes häkkeritele juurdepääsu saidi administraatori liidesele. Rünnak viiakse ellu, edastades POST-päringu failile «wp-file-manager/lib/php/connector.minimal.php».
On tähelepanuväärne, et pärast häkkimist, peale tagaukse jätmise, tehakse muudatusi ka selleks, et kaitsta edasiste pöördumiste eest faili connector.minimal.php, milles on haavatavus, eesmärgiga blokeerida võimalus rünnata serverit teiste häkkerite poolt.
Esimesed katse rünnakud tuvastati 1. septembril kell 7 hommikul (UTC). V
12:33 (UTC) File Manager plugina arendajad on vabastanud patahhi. According to the company Wordfence, which identified the vulnerability, their firewall blocked around 450,000 exploit attempts in a day. Network scanning showed that 52% of sites using this plugin have not yet been updated and remain vulnerable. After installing the update, it makes sense to check the HTTP server log for accesses to the "connector.minimal.php" script to determine if the system has been compromised.
Samuti tasub märkida korrektuuri väljaande milles on pakutud .
Allikas: opennet.ru
