W wtyczce WordPress , która ma ponad 700 tysięcy aktywnych instalacji, znaleziono lukę, która umożliwia wykonywanie dowolnych poleceń i skryptów PHP na serwerze. Problem występuje w wersjach Menadżera plików od 6.0 do 6.8 i został naprawiony w wersji 6.9.
Wtyczka Menadżer plików udostępnia narzędzia do zarządzania plikami dla administratora WordPress, korzystając z wbudowanej biblioteki . W kodzie źródłowym biblioteki elFinder znajdują się pliki z przykładami kodu, które są dostarczane w katalogu roboczym z rozszerzeniem „.dist”. Luki spowodowane są tym, że podczas dostarczania biblioteki plik „connector.minimal.php.dist” został przemianowany na „connector.minimal.php” i stał się dostępny do wykonania przy wysyłaniu zewnętrznych zapytań. Wspomniany skrypt pozwala na wykonanie dowolnych operacji na plikach (upload, open, editor, rename, rm itd.), ponieważ jego parametry są przekazywane do funkcji run() głównej wtyczki, co może być wykorzystane do zamiany plików PHP w WordPress i uruchamiania dowolnego kodu.
Zagrożenie potęguje fakt, że luka została już wykorzystana do przeprowadzania zautomatyzowanych ataków, w trakcie których do katalogu „plugins/wp-file-manager/lib/files/” za pomocą komendy „upload” ładowany jest obraz zawierający kod PHP, który następnie jest zmieniany na skrypt PHP, którego nazwa jest wybierana losowo i zawiera tekst „hard” lub „x.”, np. hardfork.php, hardfind.php, x.php itd.). Po uruchomieniu kod PHP dodaje backdoora w plikach /wp-admin/admin-ajax.php i /wp-includes/user.php, dając intruzom dostęp do panelu administratora witryny. Eksploatacja odbywa się poprzez wysyłanie zapytania POST do pliku „wp-file-manager/lib/php/connector.minimal.php”.
Co ciekawe, po włamaniach oprócz pozostawienia backdoora wprowadzane są zmiany mające na celu ochronę przed dalszymi próbami dostępu do pliku connector.minimal.php, w którym znajduje się luka, aby zablokować możliwość ataku na serwer przez innych intruzów.
Pierwsze próby ataku zostały wykryte 1 września o godzinie 7:00 (UTC). W
12:33 (UTC) deweloperzy wtyczki File Manager wydali łatkę. Z danych ujawnionych przez firmę Wordfence wynika, że ich zapora sieciowa zablokowała około 450 tysięcy prób wykorzystania luk w ciągu jednego dnia. Skanowanie sieci wykazało, że 52% stron korzystających z tej wtyczki jeszcze nie zainstalowało aktualizacji i pozostaje wrażliwych. Po zainstalowaniu aktualizacji warto sprawdzić w logu serwera HTTP odwołania do skryptu „connector.minimal.php”, aby określić, czy system został skompromitowany.
Dodatkowo można wspomnieć o wydaniu poprawki w której zaproponowano .
Źródło: opennet.ru
