Në shtesën UpdraftPlus për WordPress, e cila ka më shumë se 3 milion instalime aktive, është zbuluar një vulnerabilitet i rrezikshëm (CVE-2022-0633) që lejon një përdorues të tretë të ngarkojë një kopi të bazës së të dhënave të faqes, ku përveç përmbajtjes gjenden parametrat e të gjithë përdoruesve dhe hakset e fjalëve kaluese. Problemi është zgjidhur në versionet 1.22.3 dhe 2.22.3, të cilat rekomandohen të instalohen sa më shpejt që është e mundur nga të gjithë përdoruesit e UpdraftPlus.
UpdraftPlus paraqitet si shtesa më e popullarizuar për krijimin e kopjeve rezervë për faqet që funksionojnë nën platformën WordPress. Për shkak të një kontrolli të gabuar të të drejtave të aksesit, shtesa lejonte ngarkimin e një kopjeje rezervë të faqes dhe të dhënave të lidhura jo vetëm nga administratorët, por edhe nga çdo përdorues i regjistruar në faqe, për shembull, që kishte statusin e abonentit.
Për ngarkimin e kopjeve rezervë në UpdraftPlus përdoret një identifikues që gjenerohet mbi bazën e kohës së krijimit të kopjes rezervë dhe një sekuence të rastësishme (nonce). Problemi është se për shkak të mungesës së kontrolleve të përshtatshme në menaxhimin e kërkesave të heartbeat-it në WordPress, përmes një kërkese të strukturuar në mënyrë të veçantë, çdo përdorues mund të marrë informacion mbi kopjen e fundit rezervë, e cila gjithashtu përfshin të dhënat rreth kohës dhe sekuencës së rastësishme të lidhur.
Далее на основе полученной информации можно сформировать идентификатор и загрузить резервную копию, воспользовавшись методом загрузки по email. Используемая при данном методе функция maybe_download_backup_from_email требует обращения к странице options-general.php, доступной только администратору. Тем не менее, атакующий может обойти данное ограничение через спуфинг используемой при проверке переменной $pagenow и отправку запроса через служебную страницу, допускающую обращение непривилегированных пользователей. Например, можно обратиться через страницу отправки сообщения администратору, отправив запрос в виде «wp-admin/admin-post.php/%0A/wp-admin/options-general.php?page=updraftplus».
Burimi: opennet.ru
