In de WordPress-plugin , met meer dan 700.000 actieve installaties, een kwetsbaarheid die het mogelijk maakt om willekeurige opdrachten en PHP-scripts op de server uit te voeren. Het probleem doet zich voor in de versies van Bestandsbeheerder van 6.0 tot 6.8 en is opgelost in versie 6.9.
De plugin Bestandsbeheerder biedt hulpmiddelen voor bestandbeheer voor de WordPress-beheerder, gebruikmakend van de ingebouwde bibliotheek voor laag-niveau bestandshandelingen. . In de brontekst van de elFinder-bibliotheek bevinden zich bestanden met voorbeeldcode, die worden geleverd in de werkdirectory met de extensie '.dist'. De kwetsbaarheid is ontstaan doordat het bestand 'connector.minimal.php.dist' bij de levering van de bibliotheek is hernoemd naar 'connector.minimal.php' en toegankelijk is geworden voor uitvoering bij externe verzoeken. Dit script stelt gebruikers in staat om allerlei bestandshandelingen uit te voeren (uploaden, openen, bewerken, hernoemen, verwijderen, enzovoorts), aangezien de parameters worden doorgegeven aan de run()-functie van de hoofdplugin, wat kan worden gebruikt om PHP-bestanden in WordPress te vervangen en willekeurige code uit te voeren.
Het gevaar wordt verergerd doordat de kwetsbaarheid al wordt gebruikt voor het uitvoeren van geautomatiseerde aanvallen, waarbij een afbeelding met PHP-code naar de map 'plugins/wp-file-manager/lib/files/' wordt geüpload met het commando 'upload', die vervolgens wordt hernoemd naar een PHP-script met een willekeurige naam die de tekst 'hard' of 'x.' bevat, zoals hardfork.php, hardfind.php, x.php, enzovoorts). Na de uitvoering voegt de PHP-code een backdoor toe aan de bestanden /wp-admin/admin-ajax.php en /wp-includes/user.php, waardoor aanvallers toegang krijgen tot de beheerdersinterface van de site. Exploitatie vindt plaats door een POST-verzoek te sturen naar het bestand 'wp-file-manager/lib/php/connector.minimal.php'.
Opmerkelijk is dat er na de hack naast het achterlaten van de backdoor ook wijzigingen worden aangebracht ter bescherming tegen verdere toegang tot het bestand connector.minimal.php, waarin de kwetsbaarheid zich bevindt, om te voorkomen dat andere aanvallers de server aanvallen.
De eerste pogingen tot aanval werden op 1 september om 7 uur 's ochtends (UTC) vastgesteld. In
12:33 (UTC) de ontwikkelaars van de File Manager-plugin hebben een patch uitgebracht. Volgens gegevens van het kwetsbaarheidsonderzoeksbedrijf Wordfence heeft hun firewall op ƩƩn dag ongeveer 450.000 pogingen tot misbruik van de kwetsbaarheid geblokkeerd. Netwerkscans toonden aan dat 52% van de websites die deze plugin gebruiken nog niet zijn bijgewerkt en kwetsbaar blijven. Na het installeren van de update is het raadzaam om in de http-serverlog de toegang tot het script "connector.minimal.php" te controleren om het feit van systeemcompromittering vast te stellen.
Daarnaast kan de correctie-update worden opgemerkt waarin wordt voorgesteld .
Bron: opennet.ru
