Në WordPress plugin , i cili ka më shumë se 700,000 instalime aktive, ka një vulnerabilitet që lejon ekzekutimin e komandave të rastësishme dhe PHP-skripteve në server. Problemi manifeston në versionet e File Manager nga 6.0 deri në 6.8 dhe është rregulluar në versionin 6.9.
Plugin-i File Manager ofron mjete pĂ«r menaxhimin e skedareve pĂ«r administratorin e WordPress, duke pĂ«rdorur bibliotekĂ«n e pĂ«rfshirĂ« . NĂ« kodin burimor tĂ« bibliotekĂ«s elFinder, ka skedarĂ« me shembuj qĂ« dorĂ«zohen nĂ« katalogun e punĂ«s me zgjerimin â.distâ. Vulnerabiliteti shkaktohet nga fakti qĂ« gjatĂ« dĂ«rgimit tĂ« bibliotekĂ«s, skedari âconnector.minimal.php.distâ u emĂ«rua nĂ« âconnector.minimal.phpâ dhe u bĂ« i aksesueshĂ«m pĂ«r ekzekutim pĂ«rmes dĂ«rgimit tĂ« kĂ«rkesave tĂ« jashtme. Skripti i pĂ«rmendur lejon kryerjen e çdo operacioni me skedarĂ«t (ngjitje, hapje, redaktim, rinovim, fshirje, etj.), pasi parametrat e tij kalohen nĂ« funksionin run() tĂ« plugin-it kryesor, qĂ« mund tĂ« pĂ«rdoret pĂ«r tĂ« zĂ«vendĂ«suar skedarĂ«t PHP nĂ« WordPress dhe pĂ«r tĂ« ekzekutuar kod tĂ« rastĂ«sishĂ«m.
Rreziku pĂ«rkeqĂ«sohet nga fakti se vulnerabiliteti tashmĂ« pĂ«rdoret pĂ«r sulme automatizuara, nĂ« tĂ« cilat nĂ« katalogun âplugins/wp-file-manager/lib/files/â ngarkohet njĂ« imazh qĂ« pĂ«rmban kod PHP, i cili mĂ« pas emĂ«rohet nĂ« njĂ« skript PHP, emri i tĂ« cilit zgjidhet rastĂ«sisht dhe pĂ«rmban tekstin âhardâ ose âx.â, pĂ«r shembull, hardfork.php, hardfind.php, x.php etj. Pas ekzekutimit, kodi PHP shton njĂ« backdoor nĂ« skedarĂ«t /wp-admin/admin-ajax.php dhe /wp-includes/user.php, duke u ofruar sulmuesve qasje nĂ« ndĂ«rfaqen e administratorit tĂ« faqes. ShfrytĂ«zimi realizohet duke dĂ«rguar njĂ« kĂ«rkesĂ« POST nĂ« skedarin âwp-file-manager/lib/php/connector.minimal.phpâ.
ĂshtĂ« e rĂ«ndĂ«sishme tĂ« theksohet se pas komprometimit pĂ«rveç lĂ«nies sĂ« backdoor, bĂ«hen ndryshime pĂ«r tĂ« mbrojtur qasjet e mĂ«tejshme nĂ« skedarin connector.minimal.php, nĂ« tĂ« cilin gjendet vulnerabiliteti, me qĂ«llim bllokimin e mundĂ«sisĂ« pĂ«r sulme ndaj serverĂ«ve nga sulmues tĂ« tjerĂ«.
Përpjekjet e para për sulm janë identifikuar më 1 Shtator në orën 7 të mëngjesit (UTC). Në
12:33 (UTC) zhvilluesit e plugin-it File Manager kanĂ« lĂ«shuar njĂ« patch. Sipas tĂ« dhĂ«nave nga kompania Wordfence qĂ« identifikoi vulnerabilitetin, nĂ« njĂ« ditĂ« firewalls e tyre kanĂ« bllokuar rreth 450,000 pĂ«rpjekje pĂ«r shfrytĂ«zim tĂ« kĂ«tij vulnerabiliteti. Skanimi i rrjetit tregoi se 52% e faqeve qĂ« pĂ«rdorin kĂ«tĂ« plugin ende nuk kanĂ« pĂ«rfunduar azhurnimin dhe mbeten tĂ« vulnerueshme. Pas instalimit tĂ« azhurnimit, ka kuptim tĂ« kontrolloni nĂ« logun e serverit http vizitat ndaj skriptit âconnector.minimal.phpâ pĂ«r tĂ« vĂ«rtetuar faktin e komprometimit tĂ« sistemit.
Gjithashtu mund të përmendet një version korrigjues në të cilin propozohet .
Burimi: opennet.ru
