
WordPress Click2Shell: Core 7.1.1 rregullon ekzekutimin e kodit PHP
Click2Shell është një e metë CSRF në WordPress Core që lejonte sulmuesit të ekzekutojnë kod PHP në një faqe; është rregulluar në 7.1.1 por një shfrytëzim është tani publik.
WordPress Click2Shell është emri që studiuesit e sigurisë i kanë vënë një të mete cross-site request forgery (CSRF) në WordPress Core, grupi qendror i skedarëve që përbëjnë vetë WordPress, në ndryshim nga shtojcat dhe temat e shtuara mbi të. E meta është rregulluar në versionin 7.1.1 të WordPress, por detajet teknike dhe një shfrytëzim funksional proof-of-concept janë tashmë publike, gjë që i vë pronarët e faqeve nën presion për të përditësuar menjëherë. CSRF është një mashtrim ku sulmuesi bën që shfletuesi juaj i identifikuar të dërgojë një kërkesë që nuk keni pasur ndërmend ta bëni. Nuk keni pse të shkarkoni asgjë ose të shkruani një fjalëkalim, sepse faqja e beson kërkesën sikur ta kishit bërë vetë.
Dobësia u zbulua nga studiuesi i sigurisë Paulos Yibelo, i cili punon në pwn.ai, një platformë autonome për testim depërtimi. Sipas hulumtimit të publikuar, Yibelo e raportoi problemin tek WordPress më 22 gusht. E meta nuk ka një identifikues zyrtar sigurie, dhe u adresua në publikimin e WordPress 7.1.1. Raporti i plotë teknik i studiuesit ofron një provë të plotë koncepti për arritjen e ekzekutimit të kodit në distancë nga ana e serverit, që do të thotë aftësia për të ekzekutuar kodin e vetë sulmuesit në makinën që hoston faqen e internetit.
Mekanizmi në zemër të Click2Shell, siç e përshkruajnë studiuesit, është se një vlerë nga një URL e pamjes paraprake të një teme WordPress interpretohet dy herë: një herë nga WordPress.org Themes API, dhe një herë të dytë nga një metodë me defekt në JavaScript që ekzekutohet brenda shfletuesit të administratorit. WordPress.org Themes API është shërbimi i katalogut që instalimet e WordPress kontaktojnë kur kërkojnë tema nga drejtoria zyrtare, dhe një temë është një paketë skedarësh dizajni dhe kodi që ndryshon pamjen e një faqeje. Për shkak se e njëjta vlerë lexohet përsëri nga JavaScript i shfletuesit, një sulmues mund të shtojë një temë në një faqe të synuar pa e instaluar kurrë administratori atë. Yibelo gjithashtu zbuloi se një temë mund të ekzekutojë ende kod PHP gjatë një pamje paraprake të Customizer edhe kur është joaktive. Një pamje paraprake e Customizer është ekrani në WordPress që shfaq një pamje të drejtpërdrejtë të ndryshimeve të dizajnit përpara se ato të ruhen. PHP është gjuha e programimit në të cilën është shkruar WordPress, kështu që kodi që ekzekutohet si PHP në server ekzekutohet me privilegjet e vetë faqes.
Një sulm mund të fillojë me një lidhje të ndërtuar me kujdes që çon në instalimin e një teme të dobët nga katalogu. Pasi pamja paraprake e Customizer ngarkon PHP-në e asaj teme joaktive, kodi i sulmuesit ekzekutohet në server. Për të demonstruar problemin, pwn.ai përdori një temë të dobët WordPress si komponentin e dytë në zinxhir. Sipas hulumtimit, sulmuesi nuk ka nevojë për një llogari WordPress, një nonce instalimi, ose privilegje administrative të vetat. Një nonce është një kod sigurie një-herësh që WordPress përdor për të kontrolluar që një kërkesë erdhi nga faqet e tij dhe jo nga një sulmues, kështu që fakti që nuk kërkohet është ajo që e bën zinxhirin të shquar. Ajo që kërkon sulmi është që një administrator i identifikuar të vizitojë URL-në e ndërtuar, gjë që e bën zinxhirin para-autentikuar për sulmuesin por jo automatik.
Ekzekutimi i kodit të këtij lloji është një problem serioz për një faqe interneti. Gjetjet deklarojnë se mund t'i lejojë një sulmuesi të modifikojë dhe fshijë skedarë, të arrijë të dhënat e përdoruesve, dhe të aksesojë wp-config.php, skedarin e konfigurimit të WordPress të ruajtur në server që përmban kredencialet e bazës së të dhënave dhe sekretet e autentikimit për faqen. Me atë akses, një sulmues mund të krijojë llogari mashtruese administratori ose të injektojë skripte keqdashëse në faqet e faqes.
Yibelo demonstroi Click2Shell me një temë të veçantë, por e meta themelore në WordPress Core 7.1.0 dhe më herët mund të shfrytëzohej për të detyruar instalimin e çdo teme tjetër të dobët në katalogun e WordPress. Firma e sigurisë WordPress Patchstack analizoi zinxhirin dhe thekson se vetëm një administrator mund ta shkaktojë atë, sepse llogaritë Author dhe Editor u mungon leja e nevojshme për të instaluar tema. Patchstack gjithashtu paralajmëron se sulmet janë të mundshme përmes phishing-ut të synuar, që do të thotë një email ose mesazh i dizajnuar për të bindur një administrator të klikojë, ose përmes një dobësie ekzistuese cross-site scripting (XSS). XSS është një defekt që lejon një sulmues të ekzekutojë kod në shfletuesin e një personi tjetër, që në këtë rast do të bënte që shfletuesi i administratorit të dërgojë kërkesën vetë.
WordPress rregulloi dobësinë e Core në versionin 7.1.1 duke shpëtuar slug-un e temës përpara se ta përdorte në përzgjedhësin jQuery dhe duke kufizuar përzgjedhësin vetëm në kartat aktuale të temave. Në gjuhë të thjeshtë, slug-u i temës është emri i shkurtër që identifikon një temë, dhe një përzgjedhës jQuery është një pjesë kodi që gjen elementë në një faqe; rregullimi ndalon që emri të lexohet si diçka tjetër përveç një emri, dhe ndalon që kodi të përputhet me diçka tjetër përveç kartave reale të temave.
Për administratorët që nuk mund të instalojnë përditësimin menjëherë, Patchstack thotë se faqet me DISALLOW_FILE_MODS të aktivizuar nuk mund të detyrohen të instalojnë temën, ose një shtojcë keqdashëse. Ajo cilësim ndalon WordPress nga instalimi ose përditësimi i skedarëve përmes panelit të kontrollit, gjë që mbyll këtë zinxhir të veçantë, por gjithashtu do të thotë që përditësimet duhet të aplikohen në një mënyrë tjetër. Kalimi në versionin më të fundit të WordPress mbetet rekomandimi i fortë, veçanërisht tani që detajet e plota teknike dhe një provë koncepti janë publike. Për pronarët e faqeve që nuk duan t'i ndjekin vetë datat e publikimit, hostimi i menaxhuar WordPress si AEU Hosting është ndërtuar rreth mirëmbajtjes rutinë të platformës të këtij lloji, dhe faqja e planit të tij përcakton saktësisht se çfarë mbulohet, kështu që një lexues mund ta kontrollojë përpara se t'i besojë.
Si të Mbroheni
- Përditësoni faqen tuaj WordPress në versionin 7.1.1 tani duke u identifikuar në panelin e kontrollit, duke hapur ekranin e Përditësimeve dhe duke klikuar butonin e përditësimit.
- Aktivizoni përditësimet automatike për WordPress nëse faqja juaj e ofron atë opsion, kështu që rregullimet e vogla të sigurisë vijnë pa ju kujtuar.
- Identifikohuni si administrator vetëm kur keni vërtet punë për të bërë, dhe dilni nga llogaria pas kësaj në vend që ta lini atë sesion të hapur në një skedë të shfletuesit.
- Jini të dyshimtë ndaj lidhjeve të papritura në email ose mesazhe chat, veçanërisht atyre që pretendojnë t'ju tregojnë një temë ose dizajn të re, edhe nëse duken sikur vijnë nga dikush që njihni.
- Nëse nuk mund të përditësoni menjëherë, kërkojini hostit ose zhvilluesit tuaj të çaktivizojë aftësinë për të instaluar tema dhe shtojca në faqe derisa përditësimi të bëhet.
- Jepini stafit nivelin më të ulët të aksesit që u nevojitet, kështu që vetëm ata pak njerëz që kanë vërtet nevojë mund të instalojnë tema dhe shtojca.
Termat e Shpjeguar
- cross-site request forgery (CSRF) Një mashtrim ku sulmuesi bën që shfletuesi juaj i identifikuar të dërgojë një kërkesë që nuk keni pasur ndërmend ta dërgoni, kështu që faqja e internetit beson se erdhi nga ju.
- remote code execution Kur një sulmues arrin të ekzekutojë programin e tij në kompjuterin ose serverin e dikujt tjetër.
- PHP Gjuha e programimit në të cilën është shkruar WordPress dhe që ekzekutohet në serverin e uebit për të ndërtuar çdo faqe.
- WordPress Core Grupi kryesor i skedarëve që përbëjnë vetë WordPress, në ndryshim nga shtojcat dhe temat e shtuara mbi të.
- nonce Një kod sigurie një-herësh që WordPress përdor për të kontrolluar që një kërkesë erdhi vërtet nga faqet e tij dhe jo nga një sulmues.
- wp-config.php Skedari i cilësimeve të WordPress në server që mban fjalëkalimin e bazës së të dhënave dhe çelësat e tjerë sekretë për faqen.
- Customizer preview Ekrani i WordPress që shfaq një pamje të drejtpërdrejtë të ndryshimeve të dizajnit përpara se t'i ruani ato.
- cross-site scripting (XSS) Një defekt që lejon një sulmues të ekzekutojë kod brenda shfletuesit të një personi tjetër, për shembull për ta bërë atë shfletues të dërgojë kërkesa vetë.