Vulnerabiliteti që lejon injektimin e kodit JavaScript përmes plugit WordPress OptinMonster

Në pluginin OptinMonster të WordPress, i cili ka mbi një milion instalime aktive dhe përdoret për organizimin e shfaqjeve të njoftimeve dhe ofertave, është zbuluar një vulnerabilitet (CVE-2021-39341), që lejon vendosjen e kodit tuaj JavaScript në një faqe që përdor këtë plugin. Vulnerabiliteti është eliminuar në versionin 2.6.5. Për të bllokuar aksesin përmes çelësave të kapur pas instalimit të azhurnimit, zhvilluesit e OptinMonster kanë anuluar të gjithë çelësat e mëparshëm të aksesit në API dhe kanë shtuar kufizime për përdorimin e çelësave të faqeve WordPress për të ndryshuar fushatat OptinMonster.

Problemi Ă«shtĂ« shkaktuar nga ekzistenca e REST-API /wp-json/omapp/v1/support, akses nĂ« tĂ« cilin ishte i mundshĂ«m pa autentikim — kĂ«rkesa realizohej pa verifikime tĂ« tjera nĂ«se nĂ« kokĂ«n e kĂ«rkesĂ«s kishte rreshtin "https://wp.app.optinmonster.test" dhe me vendosjen e tipit tĂ« kĂ«rkesĂ«s HTTP nĂ« "OPTIONS" (riemĂ«rohet pĂ«rmes kokĂ«s HTTP "X-HTTP-Method-Override"). NdĂ«r tĂ« dhĂ«nat qĂ« kthehen gjatĂ« thirrjes sĂ« kĂ«tij REST-API, kishte njĂ« çelĂ«s akses qĂ« lejonte dĂ«rgimin e kĂ«rkesave nĂ« çdo pĂ«rpunues tĂ« REST-API.

Me ndihmën e çelësit të marrë, sulmuesi mund të bëjë ndryshime në çdo dritare pop-up që shfaqet përmes OptinMonster, duke përfshirë ekzekutimin e kodit të tij JavaScript. Duke marrë mundësinë për të ekzekutuar kodin e tij JavaScript në kontekstin e faqes, sulmuesi mund të ridrejtojë përdoruesit në faqen e tij ose të organizojë zëvendësimin e një llogarie privilegjuar në ndërfaqen web gjatë ekzekutimit të kodit JavaScript të vendosur nga administratori i faqes. Me akses në ndërfaqen web, sulmuesi mund të arrijë ekzekutimin e kodit të tij PHP në serveri.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster