Dans trois plugins populaires pour le système de gestion de contenu web WordPress, comptant plus de 400 000 installations, :
- dans le plugin , qui dispose de plus de 300 000 installations actives, permet de se connecter sans authentification en tant qu'administrateur du site. Étant donné que le plugin est conçu pour unifier la gestion de plusieurs sites sur un serveur, un attaquant peut prendre le contrôle de tous les sites gérés avec InfiniteWP Client. Pour mener l'attaque, il suffit de connaître le nom d'utilisateur ayant des droits d'administrateur, après quoi, en envoyant une requête POST spécialement formulée ( le paramètre « add_site » ou « readd_site »), on peut accéder à l'interface de gestion avec les droits de cet utilisateur. La vulnérabilité est causée par une erreur dans l'implémentation de la fonction de connexion automatique.
Le problème dans la version InfiniteWP Client 1.9.4.5. - dans le plugin , qui est utilisé sur environ 80 000 sites. La première vulnérabilité permet, sans authentification, de réinitialiser le contenu de n'importe quelle table de la base de données (ramenant à l'état d'une nouvelle installation de WordPress, en supprimant les données liées au site). Le problème provient de l'absence de vérification des privilèges lors de l'exécution de la fonction de réinitialisation.
La deuxième vulnérabilité dans WP Database Reset nécessite un accès authentifié (il suffit d'avoir un compte avec les droits minimaux d'abonné) et permet d'acquérir des privilèges d'administrateur du site (il est possible de supprimer tous les utilisateurs de la table wp_users, après quoi l'utilisateur restant sera traité comme un administrateur). Les problèmes ont été corrigés dans la version 3.15.
- dans le plugin , ayant plus de 20 000 installations, permet de se connecter avec des droits d'administrateur sans authentification. Pour réaliser l'attaque, il suffit d'ajouter dans la requête POST la chaîne IWP_JSON_PREFIX, grâce à laquelle la fonction wptc_login_as_admin est appelée sans aucune vérification. Le problème dans la version 1.21.16.
Source : opennet.ru
