Sikkerhetsforskere har offentliggjort tekniske detaljer og proof-of-concept-kode for en ny WordPress-sårbarhet kalt Click2Shell. Angripere kan utnytte sårbarheten til å installere temaer og kjøre vilkårlig PHP-kode på sårbare servere.

WordPress 7.1.1 fikser Click2Shell

WordPress Click2Shell-sårbarheten påvirker plattformens Core-komponent. WordPress rettet sikkerhetsproblemet med lanseringen av versjon 7.1.1.

Sårbarheten har foreløpig ingen offisiell sporingsidentifikator. Forskere klassifiserer den imidlertid som en kjede for ekstern kjøring av kode uten autentisering.

Sikkerhetsforsker Paulos Yibelo oppdaget problemet gjennom den autonome penetrasjonstestplattformen pwn.ai. Han rapporterte det til WordPress 22. august.

Sårbarheten påvirker WordPress 7.1.0 og tidligere versjoner.

Angrep utnytter behandling av temaforhåndsvisning

Click2Shell skyldes måten WordPress behandler verdier i URL-er for forhåndsvisning av temaer.

Først tolker WordPress.org Themes API en verdi fra URL-en. JavaScript i administratorens nettleser behandler den deretter på nytt gjennom en sårbar metode.

Dermed kan en angriper tvinge et nettsted til å installere et tema fra den offisielle WordPress-katalogen. Administratoren trenger ikke å godkjenne installasjonen direkte.

Dessuten kan et inaktivt tema kjøre PHP-kode når Customizer laster inn forhåndsvisningen.

Et angrep begynner når en innlogget administrator besøker en spesiallaget URL. Lenken kan utløse installasjonen av et sårbart tema fra katalogen.

Deretter forhåndsviser Customizer det inaktive temaet og laster inn PHP-koden. Serveren kjører deretter koden som angriperen kontrollerer.

Utnyttelsen krever interaksjon fra en administrator

Angripere trenger ikke en WordPress-konto, installasjons-nonce eller administratorrettigheter. De må imidlertid overbevise en innlogget administrator om å åpne den ondsinnede lenken.

Author- og Editor-kontoer med lavere rettigheter kan ikke utløse utnyttelseskjeden. Disse rollene har ikke tillatelse til å installere temaer.

Angripere kan distribuere den spesiallagde URL-en gjennom målrettede phishing-meldinger. Alternativt kan de kombinere Click2Shell med en eksisterende cross-site scripting-sårbarhet.

I det andre scenarioet kan XSS-sårbarheten instruere administratorens nettleser om å sende den ondsinnede forespørselen automatisk.

PHP-kjøring skaper alvorlige sikkerhetsrisikoer

Forskere demonstrerte angrepet ved å kombinere Core-sårbarheten med et sårbart WordPress-tema. Dette temaet fungerte som den andre delen av kjeden for ekstern kjøring av kode.

Vellykket utnyttelse kan gjøre det mulig for angripere å endre eller slette nettstedfiler. De kan også få tilgang til brukerinformasjon og sensitive konfigurasjonsdata.

Filen wp-config.php inneholder for eksempel ofte databaselegitimasjon og autentiseringshemmeligheter. Tilgang til denne informasjonen kan hjelpe angripere med å kompromittere hele nettstedet.

Trusselaktører kan også opprette uautoriserte administratorkontoer eller injisere ondsinnede skript på nettsider.

Selv om forskerne brukte ett bestemt tema i demonstrasjonen, har sårbarheten bredere konsekvenser. Angripere kan tvangsinstallere ethvert sårbart tema som er tilgjengelig gjennom den offisielle katalogen.

WordPress begrenser prosessen for valg av tema

WordPress rettet sårbarheten ved å endre hvordan Core håndterer temaets slug.

Versjon 7.1.1 escape-koder temaets slug før den settes inn i jQuery-selektoren. I tillegg begrenser WordPress nå selektoren til ekte temakort.

Administratorer bør installere den nyeste WordPress-versjonen så snart som mulig. Publiseringen av fullstendige tekniske detaljer og utnyttelseskode øker risikoen for angrep.

Nettsteder som ikke kan oppdatere umiddelbart, kan aktivere DISALLOW_FILE_MODS som et midlertidig forsvar. Denne innstillingen hindrer angripere i å tvinge frem installasjonen av et tema eller en ondsinnet plugin.

Oppgradering er imidlertid fortsatt den sterkeste beskyttelsen mot WordPress Click2Shell-sårbarheten.


0 responses to “WordPress Click2Shell-sårbarhet muliggjør kjøring av PHP”