Sicherheitsforscher haben technische Details und Proof-of-Concept-Code für eine neue WordPress-Schwachstelle namens Click2Shell veröffentlicht. Angreifer können die Schwachstelle ausnutzen, um Themes zu installieren und beliebigen PHP-Code auf anfälligen Servern auszuführen.
WordPress 7.1.1 behebt Click2Shell
Die WordPress-Click2Shell-Schwachstelle betrifft die Core-Komponente der Plattform. WordPress hat das Sicherheitsproblem mit der Veröffentlichung von Version 7.1.1 behoben.
Die Schwachstelle hat derzeit keine offizielle Tracking-Kennung. Forscher stufen sie jedoch als eine Kette zur nicht authentifizierten Remote-Code-Ausführung ein.
Der Sicherheitsforscher Paulos Yibelo entdeckte das Problem über die autonome Penetrationstest-Plattform pwn.ai. Er meldete es am 22. August an WordPress.
Die Schwachstelle betrifft WordPress 7.1.0 und frühere Versionen.
Angriff nutzt Verarbeitung von Theme-Vorschauen aus
Click2Shell entsteht durch die Art und Weise, wie WordPress Werte in URLs für Theme-Vorschauen verarbeitet.
Zunächst interpretiert die WordPress.org Themes API einen Wert aus der URL. JavaScript im Browser des Administrators verarbeitet ihn anschließend erneut über eine anfällige Methode.
Dadurch kann ein Angreifer eine Zielwebsite dazu bringen, ein Theme aus dem offiziellen WordPress-Katalog zu installieren. Der Administrator muss die Installation nicht direkt genehmigen.
Darüber hinaus kann ein inaktives Theme PHP-Code ausführen, wenn der Customizer seine Vorschau lädt.
Ein Angriff beginnt, wenn ein angemeldeter Administrator eine speziell präparierte URL besucht. Der Link kann die Installation eines anfälligen Themes aus dem Katalog auslösen.
Anschließend zeigt der Customizer eine Vorschau des inaktiven Themes an und lädt dessen PHP-Code. Der Server führt daraufhin den vom Angreifer kontrollierten Code aus.
Exploit erfordert Interaktion eines Administrators
Angreifer benötigen weder ein WordPress-Konto noch eine Installations-Nonce oder Administratorrechte. Sie müssen jedoch einen angemeldeten Administrator dazu bringen, den schädlichen Link zu öffnen.
Author- und Editor-Konten mit geringeren Berechtigungen können die Exploit-Kette nicht auslösen. Diesen Rollen fehlt die Berechtigung, Themes zu installieren.
Angreifer könnten die präparierte URL über gezielte Phishing-Nachrichten verbreiten. Alternativ könnten sie Click2Shell mit einer bestehenden Cross-Site-Scripting-Schwachstelle kombinieren.
Im zweiten Szenario könnte die XSS-Schwachstelle den Browser eines Administrators anweisen, die schädliche Anfrage automatisch zu senden.
PHP-Ausführung schafft ernsthafte Sicherheitsrisiken
Forscher demonstrierten den Angriff, indem sie die Core-Schwachstelle mit einem anfälligen WordPress-Theme kombinierten. Dieses Theme diente als zweiter Teil der Kette zur Remote-Code-Ausführung.
Eine erfolgreiche Ausnutzung könnte es Angreifern ermöglichen, Website-Dateien zu verändern oder zu löschen. Sie könnten außerdem auf Benutzerinformationen und sensible Konfigurationsdaten zugreifen.
Die Datei wp-config.php enthält beispielsweise häufig Datenbank-Anmeldedaten und Authentifizierungsgeheimnisse. Der Zugriff auf diese Informationen könnte Angreifern helfen, die gesamte Website zu kompromittieren.
Bedrohungsakteure könnten außerdem unbefugte Administratorkonten erstellen oder schädliche Skripte in Webseiten einschleusen.
Obwohl die Forscher für ihre Demonstration ein bestimmtes Theme verwendeten, hat die Schwachstelle weitreichendere Auswirkungen. Angreifer könnten die Installation jedes anfälligen Themes erzwingen, das über den offiziellen Katalog verfügbar ist.
WordPress schränkt Theme-Auswahlprozess ein
WordPress hat die Schwachstelle behoben, indem die Verarbeitung des Theme-Slugs durch den Core geändert wurde.
Version 7.1.1 maskiert den Theme-Slug, bevor er in den jQuery-Selektor eingefügt wird. Zusätzlich beschränkt WordPress den Selektor nun auf echte Theme-Karten.
Administratoren sollten die neueste WordPress-Version so schnell wie möglich installieren. Die Veröffentlichung vollständiger technischer Details und des Exploit-Codes erhöht das Risiko von Angriffen.
Websites, die nicht sofort aktualisiert werden können, können DISALLOW_FILE_MODS als vorübergehende Schutzmaßnahme aktivieren. Diese Einstellung verhindert, dass Angreifer die Installation eines Themes oder eines schädlichen Plugins erzwingen.
Ein Upgrade bleibt jedoch der stärkste Schutz vor der WordPress-Click2Shell-Schwachstelle.


0 Kommentare zu „WordPress-Click2Shell-Schwachstelle ermöglicht PHP-Ausführung“