Vulnérabilité permettant l'injection de code JavaScript via le plugin WordPress OptinMonster

Dans le plugin WordPress OptinMonster, qui compte plus d'un million d'installations actives et est utilisé pour le déploiement de notifications et d'offres contextuelles, une vulnérabilité (CVE-2021-39341) a été identifiée, permettant d'injecter du code JavaScript sur un site utilisant ce plugin. La vulnérabilité a été corrigée dans la version 2.6.5. Pour bloquer l'accÚs via les clés compromises aprÚs l'installation de la mise à jour, les développeurs d'OptinMonster ont annulé toutes les clés d'accÚs API précédemment créées et ont ajouté des restrictions sur l'utilisation des clés des sites WordPress pour modifier les campagnes OptinMonster.

Le problĂšme a Ă©tĂ© causĂ© par la prĂ©sence du REST-API /wp-json/omapp/v1/support, accessible sans authentification — la requĂȘte Ă©tait effectuĂ©e sans vĂ©rifications supplĂ©mentaires lorsque l'en-tĂȘte Referer contenait la chaĂźne «https://wp.app.optinmonster.test» et que le type de requĂȘte HTTP Ă©tait dĂ©fini sur «OPTIONS» (remplaçable par l'en-tĂȘte HTTP «X-HTTP-Method-Override»). Parmi les donnĂ©es retournĂ©es lors de l'appel au REST-API concernĂ©, une clĂ© d'accĂšs Ă©tait prĂ©sente, permettant d'envoyer des requĂȘtes Ă  n'importe quel gestionnaire du REST-API.

Avec la clé obtenue, un attaquant pouvait modifier n'importe quel bloc contextuel affiché par OptinMonster, y compris organiser l'exécution de son propre code JavaScript. En ayant la possibilité d'exécuter son code JavaScript dans le contexte du site, l'attaquant pouvait rediriger les utilisateurs vers son propre site ou mettre en place un piratage de session d'un compte privilégié dans l'interface web lors de l'exécution du code JavaScript injecté par un administrateur du site. Avec l'accÚs à l'interface web, l'attaquant pouvait parvenir à exécuter son code PHP sur le serveur.

Source : opennet.ru

Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster