Vulnerabilities in WordPress plugins with over a million installations

Badacze ds. bezpieczeństwa z firm Wordfence i WebARX zidentyfikowali kilka poważnych luk w pięciu wtyczkach systemu zarządzania treścią WordPress, które łącznie mają ponad milion instalacji.

  • Luka w wtyczce Zgoda na ciasteczka GDPR, która ma ponad 700 tysięcy instalacji. Problemowi przypisano poziom zagrożenia 9 na 10 (CVSS). Luka daje możliwość uwierzytelnionemu użytkownikowi z prawami subskrybenta usunięcia lub ukrycia (zmiany statusu na niepublikowany szkic) dowolnej strony witryny oraz dokonania podmiany treści na stronach.
    Luka naprawiono w wersji 1.8.3.
  • Luka w wtyczce ThemeGrill Demo Importer, z ponad 200 tysiącami instalacji (zarejestrowano rzeczywiste ataki na witryny, po których liczba instalacji spadła do 100 tysięcy). Luka pozwala nieuwierzytelnionemu odwiedzającemu usunąć zawartość bazy danych witryny i zresetować bazę danych do stanu świeżej instalacji. Jeśli w bazie danych istnieje użytkownik o nazwie admin, luka ta również pozwala uzyskać pełną kontrolę nad witryną. Problem wynika z błędu podczas próby uwierzytelnienia użytkownika, próbującego przesłać uprzywilejowane polecenia przez skrypt /wp-admin/admin-ajax.php. Problem został rozwiązany w wersji 1.6.2.
  • Luka w wtyczce ThemeREX Addons, używanym na 44 tysiącach witryn. Problemowi przypisano poziom zagrożenia 9.8 na 10. Luka pozwala nieuwierzytelnionemu użytkownikowi wykonać swój kod PHP na serwerze i zrealizować podmianę konta administratora witryny, wysyłając specjalne zapytanie przez REST-API.
    W sieci zarejestrowano już przypadki wykorzystywania tej luki, jednak aktualizacja z poprawką nie jest jeszcze dostępna. Użytkownikom zaleca się jak najszybsze usunięcie tej wtyczki.
  • Luka w wtyczce wpCentral, mającym 60 tysięcy instalacji. Problemowi przypisano poziom zagrożenia 8.8 na 10. Luka umożliwia każdemu uwierzytelnionemu odwiedzającemu, w tym z prawami subskrybenta, podniesienie swoich uprawnień do administratora witryny lub uzyskanie dostępu do panelu sterowania wpCentral. Problem został rozwiązany w wersji 1.5.1.
  • Luka w wtyczce Profile Builder, z około 65 tysiącami instalacji. Problemowi przypisano poziom zagrożenia 10 na 10. Luka umożliwia nieautoryzowanemu użytkownikowi utworzenie konta z uprawnieniami administratora (wtyczka pozwala na tworzenie formularzy rejestracji, a użytkownik może po prostu przekazać dodatkowe pole z rolą użytkownika, przyznając mu poziom administratora). Problem został rozwiązany w wersji 3.1.1.

Ponadto można zauważyć identyfikacja sieci dystrybucji trojańskich wtyczek i motywów dla WordPressa. Hakerzy umieszczali pirackie kopie płatnych wtyczek na fałszywych stronach-katalogach, wcześniej integrując w nich backdoor w celu uzyskania zdalnego dostępu i pobierania komend z serwera zarządzającego. Po aktywacji złośliwy kod był wykorzystywany do wstawiania złośliwych lub oszukańczych reklam (np. ostrzeżeń o konieczności zainstalowania programu antywirusowego lub aktualizacji przeglądarki) oraz do optymalizacji SEO w celu promowania stron rozprzestrzeniających złośliwe wtyczki. Według wstępnych danych, przy pomocy tych wtyczek skompromitowano ponad 20 tysięcy stron. Wśród ofiar znajdują się zdecentralizowana platforma wydobywcza, firma tradingowa, bank, kilka dużych firm, dostawca rozwiązań płatności z wykorzystaniem kart kredytowych, firmy IT itd.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster