Një vulnerabilitet kritik në WordPress-pluginin File Manager, me 700 mijë instalime

Në plugin-in WordPress File Manager, i cili ka më shumë se 700 mijë instalime aktive, u zbulua vulnerabilitet, që lejon ekzekutimin e komandave të rastit dhe skripteve PHP në server. Problemi shfaqet në versionet e File Manager nga 6.0 deri në 6.8 dhe është rregulluar në versionin 6.9.

Plugin-i File Manager ofron mjete për menaxhimin e skedarëve për administratën e WordPress, duke përdorur për manipulimet e nivelit të ulët me skedarët bibliotekën e integruar elFinder. Në kodin burimor të bibliotekës elFinder ka skedarë me shembuj kodesh, të cilat ofrohen në katalogun funksional me shtrirjen «.dist». Vulnerabiliteti është shkaktuar ngaqë gjatë shpërndarjes së bibliotekës skedari «connector.minimal.php.dist» u rinomua në «connector.minimal.php» dhe u bë i aksesueshëm për ekzekutim gjatë dërgimit të kërkesave nga jashtë. Skripti i përmendur lejon kryerjen e çdo operacioni me skedarët (ngarkim, hapje, redaktim, rinomim, fshirje, etj.), pasi parametrat e tij kalohen në funksionin run() të plugin-it kryesor, gjë që mund të përdoret për të zëvendësuar skedarët PHP në WordPress dhe për të ekzekutuar kod të rastësishëm.

Rreziku përkeqësohet nga fakti se vulnerabiliteti është tashmë përdoret për realizimin e sulmeve automatizuar, gjatë të cilave në katalogun «plugins/wp-file-manager/lib/files/» me komandën «ngarko» ngarkohet një imazh që përmban kod PHP, i cili më pas rinomohet në skript PHP, emri i të cilit zgjidhet rastësisht dhe përmban tekstin «hard» ose «x.», për shembull, hardfork.php, hardfind.php, x.php, etj.). Pas ekzekutimit, kodi PHP shton një backdoor në skedarët /wp-admin/admin-ajax.php dhe /wp-includes/user.php, duke ofruar akses për sulmuesit në ndërfaqen e administratorit të sitit. Eksploitimi realizohet përmes dërgimit të një kërkese POST në skedarin «wp-file-manager/lib/php/connector.minimal.php».

E rëndësishme është që pas hackimit, përveç lënies së backdoor-it, bëhen ndryshime për të mbrojtur lidhjet e mëtejshme me skedarin connector.minimal.php, në të cilin ndodhet vulnerabiliteti, me qëllim që të bllokohet mundësia e sulmeve të tjera në server nga sulmues të tjerë.
Përpjekjet e para për sulm janë identifikuar më 1 Shtator në ora 7:00 (UTC). Në
12:33 (UTC) zhvilluesit e plugin-it File Manager nxorrën një patch. Sipas informacionit të zbuluar nga kompania Wordfence, firewalli i tyre bllokoi rreth 450 mijë përpjekje për të shfrytëzuar këtë dobësi brenda një dite. Skandimi i rrjetit tregoi se 52% e faqeve që përdorin këtë plugin ende nuk e kanë kryer përditësimin dhe mbeten të pambrojtura. Pas instalimit të përditësimit, ka kuptim të kontrolloni logun e serverit HTTP për lidhjet me skriptin "connector.minimal.php" për të përcaktuar faktin e komprometimit të sistemit.

Shtesë e mundshme është publikimi i korrigjimeve WordPress 5.5.1 ku është propozuar 40 korrigjime.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster