A hackerek a WordPress-plugint használó weboldalakat támadják egy súlyos sebezhetőség kihasználásával, amely teljes irányítást tesz lehetővé – közölték kutatók.
A sebezhetőség a „WordPress Automatic” nevű bővítményben található, amelynek több mint 38 ezer fizető ügyfele van. A Patchstack biztonsági cég kutatói a múlt hónapban hozták nyilvánosságra, hogy a WP Automatic 3.92.0 és az az alatti verziókban a 10-ből 9,9-es súlyossági besorolású sebezhetőséget találtak. A bővítményt fejlesztő ValvePress csendben közzétett egy javítást, amely a 3.92.1-es és későbbi verziókban érhető el.
Az injekció
A kutatók a „CVE-2024-27956” néven nyomon követett hibát SQL-injekciónak minősítették, amelyben egy egy webes alkalmazás nem kérdez le megfelelően backend adatbázisokat. Az SQL szintaxis aposztrófokat használ az adatsorok elejének és végének jelölésére. Ha a támadók speciálisan elhelyezett aposztrófokkal ellátott karakterláncokat írnak be a sebezhető webhelymezőkbe, olyan kódot hajthatnak végre, amely különböző érzékeny műveleteket hajt végre – beleértve bizalmas adatok visszaküldését, rendszergazdai rendszerjogok megadását vagy a webalkalmazás működésének felforgatását.
„Ez a sebezhetőség rendkívül veszélyes, és várhatóan tömegesen fogják kihasználni”,
írták a Patchstack kutatói március 13-án.
A Patchstack március 13-i közzététele óta több mint 5,5 millió kísérletet regisztráltak a sebezhetőség kihasználására. A WPScan szerint a kísérletek lassan kezdődtek, és március 31-én érték el a csúcspontjukat. A cég nem közölte, hogy ezek közül hány kísérlet volt sikeres.
A WPScan szerint a CVE-2024-27596 lehetővé teszi, hogy a webhelyek nem hitelesített látogatói admin szintű felhasználói fiókokat hozzanak létre, rosszindulatú fájlokat töltsenek fel, és átvegyék az érintett webhelyek teljes irányítását. A sebezhetőség, amely abban rejlik, ahogyan a bővítmény kezeli a felhasználói hitelesítést, lehetővé teszi a támadók számára, hogy megkerüljék a normál hitelesítési folyamatot, és SQL kódot injektáljanak, amely megnövelt rendszerjogokat biztosít számukra. Onnan rosszindulatú hasznos terheléseket tölthetnek fel és hajthatnak végre, amelyek átnevezik az érzékeny fájlokat, hogy megakadályozzák a webhely tulajdonosát vagy hackertársait abban, hogy az eltérített webhelyet irányítsák.
A sikeres támadások jellemzően ezt a folyamatot követik:
- SQL injekció (SQLi): a támadók kihasználják a WP-Automatic plugin SQLi sebezhetőségét, hogy jogosulatlan adatbázis-lekérdezéseket hajtsanak végre.
- Admin felhasználó létrehozása: a tetszőleges SQL-lekérdezések futtatásának képességével a támadók új admin szintű felhasználói fiókokat hozhatnak létre a WordPressen belül.
- Rosszindulatú szoftverek feltöltése: miután létrehoztak egy admin szintű fiókot, a támadók rosszindulatú fájlokat, jellemzően webes kagylókat vagy hátsó ajtókat tölthetnek fel a veszélyeztetett weboldal szerverére.
- Fájl-átnevezés: a támadó átnevezheti a sebezhető WP-Automatic fájlt, hogy biztosítsa, hogy csak ő tudja kihasználni azt.
Kutatói ismertetés
Miután egy WordPress webhelyet feltörtek, a támadók hátsó ajtók létrehozásával és a kód zavarosításával biztosítják hozzáférésük hosszú fennmaradását. A felderítés elkerülése és a hozzáférés fenntartása érdekében a támadók átnevezhetik a sebezhető WP-Automatic fájlt is, megnehezítve ezzel a weboldal-tulajdonosok vagy a biztonsági eszközök számára a probléma azonosítását vagy blokkolását. Érdemes megemlíteni, hogy ez egy olyan módszer is lehet, amelyet a támadók azért használnak, hogy más rossz szereplők ne tudják sikeresen kihasználni a már kompromittált webhelyeiket. Továbbá, mivel a támadó a megszerzett magas jogosultságait arra is felhasználhatja, hogy bővítményeket és témákat telepítsen a webhelyre, a legtöbb kompromittált webhelyen a kártékony szereplők olyan bővítményeket telepítettek, amelyek lehetővé tették számukra, hogy fájlokat töltsenek fel vagy kódot szerkesszenek.
Míg a Patchstack és a WPScan kutatói a CVE-2024-27956-ot SQL-injekciónak minősítik, egy tapasztalt fejlesztő elmondta, hogy az ő olvasata szerint a sebezhetőség vagy helytelen engedélyezés (CWE-285), vagy a helytelen hozzáférés-szabályozás (CWE-284) egyik alkategóriája.
„A Patchstack.com szerint a programnak SQL-lekérdezést kellene fogadnia és végrehajtania, de csak egy felhatalmazott felhasználótól. A sebezhetőség abban rejlik, ahogyan a lekérdezés végrehajtása előtt ellenőrzi a felhasználó hitelesítő adatait, így a támadó megkerülheti az engedélyezést. Az SQL injekció az, amikor a támadó SQL-kódot ágyaz be olyanba, aminek csak adatnak kellett volna lennie, és itt nem ez a helyzet”,
írta a nevét felfedni nem kívánó fejlesztő.
Bármi is legyen a besorolás, a sebezhetőség nagyjából a lehető legsúlyosabb: a felhasználóknak érdemes azonnal javítaniuk a bővítményt, valamint gondosan elemezniük kell a szervereiket a kihasználás jeleit vizsgálva.
(forrás)







