Säkerhetsforskare har publicerat tekniska detaljer och proof-of-concept-kod för en ny WordPress-sårbarhet som kallas Click2Shell. Angripare kan utnyttja sårbarheten för att installera teman och köra godtycklig PHP-kod på sårbara servrar.
WordPress 7.1.1 åtgärdar Click2Shell
WordPress Click2Shell-sårbarheten påverkar plattformens Core-komponent. WordPress åtgärdade säkerhetsproblemet med lanseringen av version 7.1.1.
Sårbarheten har för närvarande ingen officiell spårningsidentifierare. Forskare klassificerar den dock som en kedja för fjärrkörning av kod utan föregående autentisering.
Säkerhetsforskaren Paulos Yibelo upptäckte problemet genom den autonoma penetrationstestplattformen pwn.ai. Han rapporterade det till WordPress den 22 augusti.
Sårbarheten påverkar WordPress 7.1.0 och tidigare versioner.
Attack utnyttjar bearbetning av temaförhandsvisningar
Click2Shell beror på hur WordPress behandlar värden i URL:er för förhandsvisning av teman.
Först tolkar WordPress.org Themes API ett värde från URL:en. JavaScript i administratörens webbläsare behandlar det sedan igen genom en sårbar metod.
Därmed kan en angripare tvinga en webbplats att installera ett tema från den officiella WordPress-katalogen. Administratören behöver inte godkänna installationen direkt.
Dessutom kan ett inaktivt tema köra PHP-kod när Customizer laddar dess förhandsvisning.
En attack börjar när en inloggad administratör besöker en särskilt utformad URL. Länken kan utlösa installationen av ett sårbart tema från katalogen.
Därefter förhandsvisar Customizer det inaktiva temat och laddar dess PHP-kod. Servern kör sedan den kod som angriparen kontrollerar.
Exploateringen kräver interaktion från en administratör
Angripare behöver inget WordPress-konto, ingen installations-nonce eller administratörsbehörighet. De måste dock övertyga en inloggad administratör om att öppna den skadliga länken.
Konton med lägre behörighet, som Author och Editor, kan inte utlösa exploateringskedjan. Dessa roller saknar behörighet att installera teman.
Angripare kan distribuera den manipulerade URL:en genom riktade nätfiskemeddelanden. Alternativt kan de kombinera Click2Shell med en befintlig cross-site scripting-sårbarhet.
I det andra scenariot kan XSS-sårbarheten instruera administratörens webbläsare att automatiskt skicka den skadliga begäran.
PHP-körning skapar allvarliga säkerhetsrisker
Forskare demonstrerade attacken genom att kombinera Core-sårbarheten med ett sårbart WordPress-tema. Det temat fungerade som den andra delen av kedjan för fjärrkörning av kod.
Ett framgångsrikt utnyttjande kan göra det möjligt för angripare att ändra eller radera webbplatsfiler. De kan också komma åt användarinformation och känsliga konfigurationsdata.
Filen wp-config.php innehåller till exempel ofta databasuppgifter och autentiseringshemligheter. Tillgång till denna information kan hjälpa angripare att kompromettera hela webbplatsen.
Hotaktörer kan också skapa obehöriga administratörskonton eller injicera skadliga skript på webbplatsens sidor.
Även om forskarna använde ett specifikt tema i sin demonstration har sårbarheten bredare konsekvenser. Angripare kan tvångsinstallera vilket sårbart tema som helst som finns tillgängligt via den officiella katalogen.
WordPress begränsar processen för val av tema
WordPress åtgärdade sårbarheten genom att ändra hur Core hanterar temats slug.
Version 7.1.1 escape-kodar temats slug innan den infogas i jQuery-selektorn. Dessutom begränsar WordPress nu selektorn till genuina temakort.
Administratörer bör installera den senaste WordPress-versionen så snart som möjligt. Publiceringen av fullständiga tekniska detaljer och exploateringskod ökar risken för attacker.
Webbplatser som inte kan uppdatera omedelbart kan aktivera DISALLOW_FILE_MODS som ett tillfälligt skydd. Den här inställningen hindrar angripare från att tvinga fram installationen av ett tema eller ett skadligt plugin.
En uppgradering är dock fortfarande det starkaste skyddet mot WordPress Click2Shell-sårbarheten.


0 svar till ”WordPress Click2Shell-sårbarhet möjliggör körning av PHP”