Në pluginin OptinMonster të WordPress, i cili ka mbi një milion instalime aktive dhe përdoret për organizimin e shfaqjeve të njoftimeve dhe ofertave, është zbuluar një vulnerabilitet (CVE-2021-39341), që lejon vendosjen e kodit tuaj JavaScript në një faqe që përdor këtë plugin. Vulnerabiliteti është eliminuar në versionin 2.6.5. Për të bllokuar aksesin përmes çelësave të kapur pas instalimit të azhurnimit, zhvilluesit e OptinMonster kanë anuluar të gjithë çelësat e mëparshëm të aksesit në API dhe kanë shtuar kufizime për përdorimin e çelësave të faqeve WordPress për të ndryshuar fushatat OptinMonster.
Problemi Ă«shtĂ« shkaktuar nga ekzistenca e REST-API /wp-json/omapp/v1/support, akses nĂ« tĂ« cilin ishte i mundshĂ«m pa autentikim â kĂ«rkesa realizohej pa verifikime tĂ« tjera nĂ«se nĂ« kokĂ«n e kĂ«rkesĂ«s kishte rreshtin "https://wp.app.optinmonster.test" dhe me vendosjen e tipit tĂ« kĂ«rkesĂ«s HTTP nĂ« "OPTIONS" (riemĂ«rohet pĂ«rmes kokĂ«s HTTP "X-HTTP-Method-Override"). NdĂ«r tĂ« dhĂ«nat qĂ« kthehen gjatĂ« thirrjes sĂ« kĂ«tij REST-API, kishte njĂ« çelĂ«s akses qĂ« lejonte dĂ«rgimin e kĂ«rkesave nĂ« çdo pĂ«rpunues tĂ« REST-API.
Me ndihmën e çelësit të marrë, sulmuesi mund të bëjë ndryshime në çdo dritare pop-up që shfaqet përmes OptinMonster, duke përfshirë ekzekutimin e kodit të tij JavaScript. Duke marrë mundësinë për të ekzekutuar kodin e tij JavaScript në kontekstin e faqes, sulmuesi mund të ridrejtojë përdoruesit në faqen e tij ose të organizojë zëvendësimin e një llogarie privilegjuar në ndërfaqen web gjatë ekzekutimit të kodit JavaScript të vendosur nga administratori i faqes. Me akses në ndërfaqen web, sulmuesi mund të arrijë ekzekutimin e kodit të tij PHP në serveri.
Burimi: opennet.ru
