Në plugin-in WordPress , i cili ka më shumë se 700 mijë instalime aktive, vulnerabilitet, që lejon ekzekutimin e komandave të rastit dhe skripteve PHP në server. Problemi shfaqet në versionet e File Manager nga 6.0 deri në 6.8 dhe është rregulluar në versionin 6.9.
Plugin-i File Manager ofron mjete për menaxhimin e skedarëve për administratën e WordPress, duke përdorur për manipulimet e nivelit të ulët me skedarët bibliotekën e integruar . Në kodin burimor të bibliotekës elFinder ka skedarë me shembuj kodesh, të cilat ofrohen në katalogun funksional me shtrirjen «.dist». Vulnerabiliteti është shkaktuar ngaqë gjatë shpërndarjes së bibliotekës skedari «connector.minimal.php.dist» u rinomua në «connector.minimal.php» dhe u bë i aksesueshëm për ekzekutim gjatë dërgimit të kërkesave nga jashtë. Skripti i përmendur lejon kryerjen e çdo operacioni me skedarët (ngarkim, hapje, redaktim, rinomim, fshirje, etj.), pasi parametrat e tij kalohen në funksionin run() të plugin-it kryesor, gjë që mund të përdoret për të zëvendësuar skedarët PHP në WordPress dhe për të ekzekutuar kod të rastësishëm.
Rreziku përkeqësohet nga fakti se vulnerabiliteti është tashmë për realizimin e sulmeve automatizuar, gjatë të cilave në katalogun «plugins/wp-file-manager/lib/files/» me komandën «ngarko» ngarkohet një imazh që përmban kod PHP, i cili më pas rinomohet në skript PHP, emri i të cilit zgjidhet rastësisht dhe përmban tekstin «hard» ose «x.», për shembull, hardfork.php, hardfind.php, x.php, etj.). Pas ekzekutimit, kodi PHP shton një backdoor në skedarët /wp-admin/admin-ajax.php dhe /wp-includes/user.php, duke ofruar akses për sulmuesit në ndërfaqen e administratorit të sitit. Eksploitimi realizohet përmes dërgimit të një kërkese POST në skedarin «wp-file-manager/lib/php/connector.minimal.php».
E rëndësishme është që pas hackimit, përveç lënies së backdoor-it, bëhen ndryshime për të mbrojtur lidhjet e mëtejshme me skedarin connector.minimal.php, në të cilin ndodhet vulnerabiliteti, me qëllim që të bllokohet mundësia e sulmeve të tjera në server nga sulmues të tjerë.
Përpjekjet e para për sulm janë identifikuar më 1 Shtator në ora 7:00 (UTC). Në
12:33 (UTC) zhvilluesit e plugin-it File Manager nxorrën një patch. Sipas informacionit të zbuluar nga kompania Wordfence, firewalli i tyre bllokoi rreth 450 mijë përpjekje për të shfrytëzuar këtë dobësi brenda një dite. Skandimi i rrjetit tregoi se 52% e faqeve që përdorin këtë plugin ende nuk e kanë kryer përditësimin dhe mbeten të pambrojtura. Pas instalimit të përditësimit, ka kuptim të kontrolloni logun e serverit HTTP për lidhjet me skriptin "connector.minimal.php" për të përcaktuar faktin e komprometimit të sistemit.
Shtesë e mundshme është publikimi i korrigjimeve ku është propozuar .
Burimi: opennet.ru
