Turvateadlased Wordfence'i ja WebARXi ettevõtetest tuvastasid mitu ohtlikku haavatavust viies WordPressi sisuhaldussüsteemi pluginas, mille kogusummas on üle miljoni installatsiooni.
- plugina , millel on üle 700 tuhande installatsiooni. Probleemile on antud ohtlikkuse tase 9/10 (CVSS). Haavatavus võimaldab autentitud kasutajal, kellel on tellija õigused, kustutada või varjata (muuta olekut mustandiks) mis tahes veebilehe sisu ning asendada see oma sisuga.
Haavatavus versioonis 1.8.3. - plugina , mille üle 200 000 installatsiooni (reaalseid rünnakuid veebisaitidele on registreeritud, pärast mida ja haavatavuse teabe ilmumist on installatsioonide arv juba vähenenud 100 000-ni). Haavatavus võimaldab autentimata külastajal kustutada saidi andmebaasi sisu ja taastada andmebaasi värske installatsiooni olekusse. Kui andmebaasis on kasutaja nimega admin, siis võimaldab haavatavus ka saidi üle täieliku kontrolli saamist. Haavatavus on põhjustatud tõrkest kasutaja autentimise katse ajal, kes üritab edastada privileege omavaid käske skripti /wp-admin/admin-ajax.php kaudu. Probleem on lahendatud versioonis 1.6.2.
- plugina , mida kasutatakse 44 000 veebisaidil. Probleemile on määratud ohtlikkuse tase 9,8 skaalal 10. Haavatavus võimaldab autentimata kasutajal käitada oma PHP-koodi serveris ja asendada saidi administraatori konto, saates spetsiaalse päringu REST-API kaudu.
Veebis on juba registreeritud juhtumeid haavatavuse ära kasutamisest, kuid parandus uuendust ei ole veel saadaval. Kasutajatele soovitatakse selle plugina võimalikult kiiresti eemaldamist. - plugina , mille installatsiooni. Probleemile on antud ohtlikkuse tase 8.8 skaalal 10-st. Haavatavus võimaldab igal autentitud külastajal, sealhulgas tellija õigustega, tõsta oma õigusi saidi administraatoriks või saada juurdepääs wpCentral’i juhtpaneelile. Probleem lahendatakse versioonis 1.5.1.
- plugina , millel on umbes 65 tuhat installatsiooni. Probleemile on antud ohtlikkuse tase 10 skaalal 10-st. Haavatavus võimaldab autentimata kasutajal luua administraatori õigustega konto (plugin võimaldab registreerimisvormide loomist ja kasutaja saab lihtsalt edastada täiendava välja, et määrata kasutaja roll, määrates selle administraatori tasemele). Probleem lahendatakse versioonis 3.1.1.
Lisaks on võimalik märkida Trojaniliste pistikprogrammide ja WordPressi teemade levitamise võrgustikud. Kurjategijad paigaldasid piraatluse teel tasuta pistikprogramme vale kataloogisaitide kaudu, integreerides neisse tagaukse kaugjuurdepääsu ja juhtserveriga käsu saatmise võimaldamiseks. Pahalaste koodiga aktiveerimise järel kasutati seda pahavara agressiivse või petliku reklaami sissetoomiseks (näiteks tähelepanu juhtimiseks vajalikule viirusevastase tarkvara paigaldamisele või brauseri värskendamisele) ning otsingumootori optimeerimiseks, et promoda saite, mis levitavad pahatahtlikke pistikprogramme. Esialgsete andmete kohaselt oli nende pistikprogrammide abil ohvriks langenud üle 20 000 saidi. Ohvrite seas on märgitud detsentraliseeritud kaevandamisplatvorm, kauplemisfirma, pank, mitu suurt ettevõtet, krediitkaartide maksolahenduste pakkuja, IT-ettevõtted jne.
Allikas: opennet.ru
