Një dobësi që lejon injektimin e kodit JavaScript përmes plugin-it të WordPress OptinMonster

Në WordPress-in e shtesës OptinMonster, i cili ka më shumë se një milion instalime aktive dhe përdoret për të organizuar shfaqjen e njoftimeve dhe ofertave të daljes, është zbuluar një dobësi (CVE-2021-39341) që mundëson vendosjen e kodit tuaj JavaScript në një faqe interneti që përdor këtë shtesë. Dobësia është eliminuar në versionin 2.6.5. Për të bllokuar aksesin përmes çelësave të kapur pas instalimit të përditësimit, zhvilluesit e OptinMonster anuluan të gjithë çelësat e mëparshëm të aksesit në API dhe shtuan kufizime për përdorimin e çelësave të faqeve WordPress për të modifikuar fushatat OptinMonster.

Problemi Ă«shtĂ« shkaktuar nga prania e REST-API /wp-json/omapp/v1/support, pĂ«r tĂ« cilin mund tĂ« arrihej pa u autentikuar — kĂ«rkesa realizohej pa kontrollime shtesĂ« nĂ« prani tĂ« vargut Referer "https://wp.app.optinmonster.test" dhe duke vendosur llojin e kĂ«rkesĂ«s HTTP nĂ« "OPTIONS" (i tejkaluar pĂ«rmes headers HTTP "X-HTTP-Method-Override"). Mes tĂ« dhĂ«nave qĂ« ktheheshin kur bĂ«hej thirrje nĂ« kĂ«tĂ« REST-API, ishte njĂ« çelĂ«s aksesit qĂ« lejonte dĂ«rgimin e kĂ«rkesave nĂ« çdo trajtues tĂ« REST-API.

Me ndihmën e çelësit të marrë, sulmuesi mund të bënte ndryshime në çdo bllok që shfaqej përmes OptinMonster, përfshirë organizimin e ekzekutimit të kodit të tij JavaScript. Duke fituar mundësinë për të ekzekutuar kodin e tij JavaScript në kontekstin e faqes, sulmuesi mund të ridrejtojë përdoruesit në faqen e tij ose të organizojë zëvendësimin e llogarisë privilegjuar në ndërfaqen web kur kodeve JavaScript të vendosur nga administratorët e faqes do të ekzekutoheshin. Me akses në ndërfaqen web, sulmuesi mund të arrinte të ekzekutonte kodin e tij PHP në server.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster