Hundredtusindvis af websites kan være eksponeret efter, at forskere opdagede en kritisk fejl i et populært WordPress-backupplugin. WPvivid RCE-sårbarheden gør det muligt for angribere at køre kode eksternt og få fuld kontrol over berørte sider. Da pluginet bruges bredt til migrering og backup, er mange administratorer muligvis ikke klar over, at funktionen kan skabe et alvorligt sikkerhedshul.
Fjernkapring via backupfunktion
Sårbarheden påvirker WPvivid Backup & Migration-pluginet, som er installeret på mere end 900.000 websites. Angribere kan misbruge en backup-overførselsfunktion til at uploade skadelige filer og køre dem på serveren.
Angrebet kræver ingen loginoplysninger, når funktionen er aktiveret. En vellykket udnyttelse giver fuld adgang til websitet, inklusive filer, databaseindhold og administrative kontroller.
Hvad forårsager sårbarheden
WPvivid RCE-sårbarheden opstår på grund af utilstrækkelig validering under gendannelses- og overførselsprocessen. Når kryptering fejler, fortsætter pluginet behandlingen i stedet for at afvise anmodningen. Angribere kan forudsige værdier brugt i processen og konstruere en skadelig backup-payload.
Samtidig tillader svag filtrering af filstier directory traversal. Det giver angribere mulighed for at placere eksekverbare filer uden for den tilsigtede backupmappe og køre dem direkte på websitet.
Eksponering i praksis
Kun sites, der bruger funktionen til modtagelse af fjernbackup, kan udnyttes direkte. Administratorer aktiverer dog ofte funktionen midlertidigt under migreringer og lader den være aktiv længere end planlagt.
Autentificeringstokenet, som funktionen anvender, udløber efter et begrænset tidsrum, men angribere kan stadig udnytte det hurtigt efter opdagelse.
Patch udgivet
Udviklerne har rettet WPvivid RCE-sårbarheden i en nyere version af pluginet. Opdateringen forbedrer valideringen, blokerer usikre filtyper og stopper behandlingen, når dekryptering mislykkes.
Webstedsejere bør opdatere straks og deaktivere ubrugte migreringsværktøjer efter afsluttede overførsler.
Hvorfor fejlen er alvorlig
Backupplugins arbejder med de højeste rettigheder i WordPress. Hvis de kompromitteres, kan angribere indsætte malware, stjæle gemte data, omdirigere besøgende eller oprette permanente administratorkonti.
Det gør disse værktøjer til attraktive mål for automatiserede scanningskampagner.
Konklusion
WPvivid RCE-sårbarheden viser, hvordan vedligeholdelsesfunktioner utilsigtet kan blive indgangspunkter for angribere. Én aktiveret funktion kan eksponere et helt website for kapring.
At holde plugins opdaterede og deaktivere midlertidige migreringsindstillinger reducerer risikoen markant. I moderne WordPress-sikkerhed kan ubrugt funktionalitet være lige så farlig som forældet software.


0 svar til “WPvivid RCE-sårbarhed sætter 900.000 WordPress-sites i fare”