Vulnerabilitate critică în pluginul File Manager pentru WordPress, având 700 de mii de instalări

În pluginul WordPress File Manager, care are peste 700 de mii de instalări active, a fost identificată există o vulnerabilitate care permite executarea de comenzi arbitrare și scripturi PHP pe server. Problema apare în versiunile File Manager de la 6.0 la 6.8 și a fost rezolvată în versiunea 6.9.

Pluginul File Manager oferă instrumente de gestionare a fișierelor pentru administratorii WordPress, folosind pentru manipulări de nivel scăzut cu fișiere biblioteca elFinder. În codul sursă al bibliotecii elFinder există fișiere cu exemple de cod, care sunt livrate în directorul de lucru cu extensia „.dist”. Vulnerabilitatea este cauzată de faptul că, la livrarea bibliotecii, fișierul „connector.minimal.php.dist” a fost redenumit în „connector.minimal.php” și a devenit accesibil pentru executare prin trimiterea de cereri externe. Scriptul menționat permite efectuarea oricăror operațiuni cu fișiere (upload, open, editor, rename, rm etc.), deoarece parametrii săi sunt transmiși funcției run() a pluginului principal, ceea ce poate fi folosit pentru a înlocui fișierele PHP în WordPress și a executa cod arbitrar.

Pericolul este agravat de faptul că vulnerabilitatea este deja se folosește exploatată pentru a efectua atacuri automatizate, în timpul cărora în directorul „plugins/wp-file-manager/lib/files/” este încărcată, prin comanda „upload”, o imagine care conține cod PHP, care apoi este redenumită într-un script PHP, numele fiind ales aleatoriu și conținând textul „hard” sau „x.”, de exemplu, hardfork.php, hardfind.php, x.php etc.). După execuția codului PHP, se adaugă un backdoor în fișierele /wp-admin/admin-ajax.php și /wp-includes/user.php, oferind atacatorilor acces la interfața de administrator a site-ului. Exploatarea se realizează prin trimiterea unei cereri POST către fișierul „wp-file-manager/lib/php/connector.minimal.php”.

Este demn de remarcat că, după compromis, în afară de lăsarea backdoor-ului, sunt făcute modificări pentru a proteja accesările ulterioare către fișierul connector.minimal.php, care conține vulnerabilitatea, cu scopul de a bloca posibilitatea unui atac suplimentar asupra serverului de către alți atacatori.
Primele încercări de atac au fost identificate pe 1 septembrie la ora 7 dimineața (UTC).
12:33 (UTC) dezvoltatorii pluginului File Manager au lansat un patch. Conform companiei Wordfence, care a descoperit vulnerabilitatea, în ultima zi, firewall-ul lor a blocat aproximativ 450 de mii de tentative de exploatare a acestei vulnerabilități. Scanarea rețelei a arătat că 52% dintre site-urile care folosesc acest plugin nu au efectuat încă actualizarea și rămân vulnerabile. După instalarea actualizării, este recomandat să verificați în logul serverului http accesările către scriptul „connector.minimal.php” pentru a determina dacă sistemul a fost compromis.

De asemenea, se poate menționa o actualizare corectivă WordPress 5.5.1 în care sunt propuse 40 corecții.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster