W trzech popularnych wtyczkach do systemu zarządzania treścią WordPress, mających ponad 400 tysięcy instalacji, :
- w wtyczce , która ma ponad 300 tysięcy aktywnych instalacji, umożliwia podłączenie się bez przechodzenia autoryzacji jako administrator strony. Ponieważ wtyczka ma na celu ujednolicenie zarządzania wieloma stronami na serwerze, atakujący może uzyskać kontrolę nad wszystkimi stronami obsługiwanymi z wykorzystaniem InfiniteWP Client. Do przeprowadzenia ataku wystarczy znać login użytkownika z uprawnieniami administratora, po czym poprzez wysłanie odpowiednio sformatowanego żądania POST ( parametr "add_site" lub "readd_site") można uzyskać dostęp do interfejsu zarządzania z prawami tego użytkownika. Luka bezpieczeństwa wynika z błędu w implementacji funkcji automatycznego logowania.
Problem w wydaniu InfiniteWP Client 1.9.4.5. - w wtyczce , który jest używany na około 80 tysiącach stron. Pierwsza podatność pozwala na zresetowanie zawartości dowolnych tabel w bazie danych bez przechodzenia autoryzacji (przywrócenie do stanu świeżej instalacji WordPress, usuwając powiązane z witryną dane). Problem wynika z braku weryfikacji uprawnień przy wykonywaniu funkcji resetowania.
Druga podatność w WP Database Reset wymaga autoryzowanego dostępu (wystarczy posiadanie konta z minimalnymi uprawnieniami subskrybenta) i pozwala na uzyskanie uprawnień administratora witryny (można usunąć wszystkich użytkowników z tabeli wp_users, po czym pozostający użytkownik będzie traktowany jako administrator). Problemy te zostały rozwiązane w wydaniu 3.15.
- w wtyczce , mający ponad 20 tysięcy instalacji, umożliwia podłączenie się z uprawnieniami administratora bez przechodzenia autoryzacji. Aby przeprowadzić atak, wystarczy dodać do żądania POST ciąg IWP_JSON_PREFIX, przy czym funkcja wptc_login_as_admin jest wywoływana bez żadnych kontroli. Problem w wydaniu 1.21.16.
Źródło: opennet.ru
