Պահանջ դնելու հնարավորություն՝ JavaScript բովանդակությունը տեղադրելու համար WordPress-ի OptinMonster հավելվածի միջոցով

WordPress-ի OptinMonster հավելվածում, որն ունի մեկ միլիոնից ավելի ակտիվ տեղադրումներ և օգտագործվում է վերևում ծանուցումների և առաջարկների ցուցադրման համար, հայտնաբերվել է թերություն (CVE-2021-39341), որը թույլ է տալիս տեղադրել սեփական JavaScript կոդը կայքում, որը օգտագործում է նշված հավելվածը: Թերությունը վերացվել է 2.6.5 թողարկման մեջ: Նորացման հաստատումից հետո OptinMonster-ի մշակողները անչելել են բոլոր նախկին API մուտքի բանալիները և հավելել սահմանափակումներ WordPress կայքերի բանալիների օգտագործման վրա, OptinMonster աքցանները փոփոխելու համար.

Problem is due to the presence of the REST-API /wp-json/omapp/v1/support, which was accessible without authentication — запрос выполнялся без дополнительных проверок при наличии в заголовке Referer строки «https://wp.app.optinmonster.test» и при установке типа HTTP-запроса в «OPTIONS» (переопределяется при помощи HTTP-заголовка «X-HTTP-Method-Override»). Данные, возвращаемые при обращении к рассматриваемому REST-API, содержали ключ доступа, позволяющий отправлять запросы к любым обработчикам REST-API.

Յուրաքանչյուր վերացված բանալի-ով, հարձակման պահին գրանցվածը կարող էր կատարել փոփոխություններ OptinMonster միջոցով ցուցադրված ցանկացած վ Popup, այդ թվում կազմակերպել իր JavaScript կոդի կատարումը։ Հարձակվողը ունեցել է հնարավորություն կատարել իր JavaScript կոդը կայքի համատեքստում, կարող էր redirect users to his site or arrange the substitution of privileged account in the web interface when performing the replaced JavaScript code by the website administrator. Having access to the web interface, the attacker could execute his PHP code. սերվերի.

Ընտանիք: opennet.ru

Գնել հուսալի հյուրընկալում DDoS պաշտպանությամբ, VPS VDS սերվերներով 🔥 Գնել հուսալի հյուրընկալում DDoS պաշտպանությամբ, VPS VDS սերվերներով | ProHoster