WordPress 7.1.1 rregullon të metën Click2Shell që instalon tema me forcë

WordPress 7.1.1 rregullon të metën Click2Shell që instalon tema me forcë

WordPress 7.1.1 rregullon Click2Shell, një e metë në bërthamë ku një lidhje e ndërtuar posaçërisht instalon me forcë një temë për një administrator të identifikuar; pwn.ai e zinxhiroi atë deri në ekzekutim kodi.

WordPress ka rregulluar një të metë që zbuluesit e quajnë Click2Shell, duke e dërguar rregullimin si versionin 7.1.1 më 17 shtator së bashku me rregullime të tjera në bërthamën e një prej sistemeve më të përdorura për botimin e faqeve në internet. E meta lejon që një lidhje e ndërtuar posaçërisht, e hapur nga një administrator i cili është tashmë i identifikuar, të instalojë një temë nga drejtoria zyrtare WordPress.org pa shtypur askush butonin Instalo. Firma e sigurisë pwn.ai, hulumtuesit e së cilës raportuan problemin, e quajti zinxhirin e sulmit Click2Shell. Meqenëse ky është një version sigurie, WordPress këshillon pronarët e faqeve të përditësojnë menjëherë, dhe deri tani nuk ka shenja se e meta është përdorur në sulme reale.

E meta funksionon sepse dy pjesë të WordPress e lexojnë të njëjtën lidhje në mënyra të ndryshme. Drejtoria WordPress.org e trajton vlerën që mban lidhja si një emër të zakonshëm teme dhe kthen një temë të vërtetë, ekzistuese. Ndërkohë, shfletuesi i administratorit ripërdor tekstin origjinal të asaj lidhjeje, me shenjat e pikësimit e gjitha, brenda kodit që synon të zgjedhë një element të caktuar në faqe. Karakteret që sulmuesi shton në lidhje e drejtojnë atë kod drejt butonit Instalo, dhe skripti i vetë WordPress e shtyp butonin për ta. Asgjë nuk falsifikohet dhe asnjë fjalëkalim nuk thyhet: meqenëse administratori është tashmë i identifikuar, sesioni i tij ekzistues siguron si lejen ashtu edhe tokenin e sigurisë që kërkon instalimi, kështu që sulmuesi nuk duhet të sigurojë asnjërën.

Instalimi i një teme më vete është një rezultat i kufizuar, dhe pwn.ai është e qartë për këtë. Tema që instalohet është një temë e vërtetë nga drejtoria, e zgjedhur nga sulmuesi por jo arbitrare. Siç shkroi firma për të metën e bërthamës vetëm, "E meta e bërthamës nuk pranon vetë një ZIP teme arbitrare." Hulumtuesit më pas treguan se si e meta mund të kombinohej me një dobësi të dytë, të veçantë në një temë për të arritur ekzekutim kodi, që do të thotë programi i vetë sulmuesit që ekzekutohet në serverin e faqes. Një temë e instaluar nuk është gjithmonë e papunë: kur WordPress ndërton një pamje paraprake brenda mjetit të tij Customizer, pjesa e panelit që lejon një administrator të shohë ndryshimet përpara se ato të dalin në jetë, ai mund të ngarkojë kodin PHP të një teme, udhëzimet e programimit me të cilat është shkruar tema, edhe përpara se tema të aktivizohet. Tema që përdori pwn.ai, Mobile Repair Zone, mbante një të metë të dytë, një trajtues në sfond që merrte një adresë web të marrë nga kërkesa, shkarkonte një paketë dhe ekzekutonte kodin e saj, pa asnjë kontroll mbi lejen e vizitorit dhe pa token sigurie. E zinxhiruar pas instalimit me forcë, ai trajtues ekzekutoi kodin e sulmuesit në server. Meqenëse tema e instaluar mbetet e çaktivizuar, pamja e vetë faqes nuk ndryshon dhe asgjë nuk duket e gabuar në shikim të parë.

pwn.ai e vlerësoi të metën e instalimit me forcë më vete si me ashpërsi të lartë, me një rezultat CVSS prej 7.1. CVSS është një shkallë standarde nga 0 në 10 për sa serioze është një e metë sigurie, dhe 7.1 bie në brezin e lartë. Hulumtuesit e vlerësuan zinxhirin e plotë deri në ekzekutim kodi si kritik, me 9.6. WordPress nuk ka publikuar një vlerësim ashpërsie të vetin, dhe në njoftimin e tij e përshkroi çështjen më ngushtë: "URL të ndërtuara posaçërisht mund të instalojnë dhe shfaqin automatikisht një temë joaktive nga WordPress.org." Asnjë identifikues CVE nuk është caktuar ende. Një CVE është një numër referimi unik publik që i jepet një të mete të njohur në mënyrë që të gjithë të diskutojnë të njëjtën, dhe pwn.ai thotë se WordPress planifikon të shtojë një të tillë.

Rregullimi është i pranishëm në WordPress 7.1.1, pjesë e një versioni sigurie rregullimet e të cilit arrijnë degët e mbështetura deri në versionin 4.7. Shënimet e versionit konfirmojnë të metën nga versioni 6.0 deri në versionet menjëherë përpara rregullimit. Pronarët e faqeve duhet të instalojnë 7.1.1, ose përditësimin përkatës për degën që përdorin, dhe faqet e vendosura për përditësim automatik do ta marrin atë vetë. Nëse një përditësim nuk mund të aplikohet menjëherë, ia vlen të dihet se as WordPress as pwn.ai nuk ofruan një zgjidhje alternative të veçantë, dhe se sulmi kërkon ende që një administrator i identifikuar të hapë lidhjen e sulmuesit në radhë të parë. Përditësimi i bërthamës së WordPress mbyll sulmin e demonstruar pavarësisht se cilën temë përdor një faqe.

Për ekipet që preferojnë të mos ndjekin versionet e bërthamës me dorë, AEU Hosting ofron hostim të menaxhuar WordPress në të cilin platforma mbahet e përditësuar si pjesë e shërbimit, që është hapi që mbyll këtë të metë për një faqe.

Click2Shell nuk është e meta e parë e bërthamës së WordPress që pwn.ai ka raportuar në javët e fundit. Në gusht, WordPress rregulloi një të metë të ngjashme që firma gjeti në ekranin e hyrjes, të cilën hulumtuesit gjithashtu e zinxhiruan deri në ekzekutim kodi, dhe edhe atje WordPress e përshkroi rrezikun në terma më të ngushtë sesa hulumtuesit. Një e metë tjetër e bërthamës së WordPress e zbuluar në korrik, e quajtur wp2shell, nuk është e lidhur me punën e pwn.ai. Ajo nuk kërkon identifikim dhe as klikim nga viktima, dhe agjencia amerikane e sigurisë kibernetike CISA e ka listuar si të shfrytëzuar në sulme reale. Click2Shell nuk është, që është arsyeja kryesore pse përgjigja e arsyeshme këtu është rregullimi i shpejtë dhe jo pastrimi emergjent. Pozicioni më i sigurt për çdo faqe mbetet një bërthamë aktuale, një listë e shkurtër temash dhe shtesash që përdoren vërtet, dhe administratorë që e dinë më mirë sesa të ndjekin lidhje të papritura kur janë të identifikuar.

Si të Mbroheni

  1. Përditëso WordPress në versionin 7.1.1, ose në çdo version më të ri që ofron paneli yt, sa më shpejt të mundesh.
  2. Aktivizo përditësimet automatike për vetë WordPress, që rregullime si ky të instalohen pa pasur nevojë t'i kujtosh.
  3. Ndërkohë që je i identifikuar në faqen tënde, mos hap lidhje të papritura nga email-e ose mesazhe, edhe kur duket se vijnë nga dikush që njeh.
  4. Fshi çdo temë dhe shtesë që nuk i përdor më, që të ketë më pak vende ku mund të fshihet një dobësi e fshehur.
  5. Nëse dikush tjetër kujdeset për faqen tënde, kërkoji të konfirmojë se po ekzekuton 7.1.1 ose më të re dhe se përditësimet automatike janë të aktivizuara.

Termat e Shpjeguar

  • WordPress Një sistem popullor për ndërtimin dhe drejtimin e faqeve në internet, i përdorur nga një pjesë shumë e madhe e faqeve në internet.
  • core Vetë softueri kryesor i WordPress, në ndryshim nga temat dhe shtesat që vendosen mbi të.
  • theme Një paketë dizajni e gatshme që vendos se si duket një faqe WordPress për vizitorët.
  • security token Një kod i fshehtë jetëshkurtër që një faqe i jep një veprimi në mënyrë që vetëm një përdorues i vërtetë dhe i identifikuar ta kryejë atë.
  • CVSS Common Vulnerability Scoring System, një shkallë standarde nga 0 në 10 për sa serioze është një e metë sigurie.
  • CVE Common Vulnerabilities and Exposures, një numër referimi unik publik që i jepet një të mete të njohur sigurie në mënyrë që të gjithë të ndjekin të njëjtën.
  • PHP Gjuha e programimit me të cilën është shkruar WordPress dhe shumica e temave të tij.
  • Customizer Një mjet i WordPress që lejon një administrator të shohë paraprakisht ndryshimet në një faqe përpara se t'i bëjë ato aktive.

Shërbime AEU të lidhura

  • AEU Panel Paneli i kontrollit për hosting-un e menaxhuar