Novi propust u WordPressu omogućava napadačima preuzimanje potpune kontrole nad sajtom

Vesti, 14.03.2019, 10:00 AM

Novi propust u WordPressu omogućava napadačima preuzimanje potpune kontrole nad sajtom

Ako iz nekog razloga vaš WordPress sajt još uvek nije automatski ažuriran na najnoviju verziju 5.1.1, preporučuje se da ga odmah nadogradite pre nego što hakeri iskoriste prednosti nedavno otkrivene ranjivosti i hakuju sajt.

Simon Skanel, istraživač u RIPS Technologies GmbH, otkrio je novu grešku u softveru za upravljanje sadržajem (CMS) koja može dovesti do napada sa daljinskim izvršavanjem koda.

Problem je u odeljku za komentare Wordpressa, jednoj od njegovih ključnih komponenti koje su podrazumevano omogućene i utiče na sve WordPress instalacije pre verzije 5.1.1.

Za razliku od većine ranije dokumentovanih napada na WordPress, ovaj novi exploit omogućava čak i "neovlašćenom, udaljenom napadaču" da kompromituje i daljinski pokrene kod na ugroženim WordPress sajtovima.

"S obzirom da su komentari osnovna karakteristika blogova i da su podrazumevano omogućeni, ranjivost je uticala na milione sajtova", kaže Skanel.

Exploit koji je prikazao Skanel oslanja se na to što WordPress ne koristi CSRF (cross-site request forgery) proveru kada korisnik postavi novi komentar, omogućavajući napadačima da šalju komentare u ime administratora, na to što komentari koje je postavio administratorski nalog nisu očišćeni i mogu uključivati proizvoljne HTML oznake, čak i SCRIPT oznake, kao i na to što WordPress frontend nije zaštićen X-Frame-Options zaglavljem, što napadačima omogućava da otvore ciljani WordPress sajt u skrivenom iFrameu sa svog web sajta.

Kombinovanjem svih ovih problema, napadač može tiho ubaciti sačuvani XSS payload na ciljani web sajt tako što će prevariti prijavljenog administratora da poseti maliciozni web sajt koji sadrži kod exploita.

Napadač može preuzeti potpunu kontrolu nad WordPress web sajtovima daljinski ubacujući XSS payload koji može modifikovati WordPress šablon direktno tako da uključi maliciozni PHP backdoor - sve u jednom koraku a da administrator to i ne primeti.

Nakon što je Skanel prijavio ovu ranjivost u oktobru prošle godine, WordPress je pokušao da ublaži problem, umesto da jednostavno omogući CSRF zaštitu.

Međutim, Skanel je uspeo da zaobiđe ovu odbranu, posle čega je WordPress najzad juče objavio WordPress 5.1.1 sa stabilnom zakrpom.

Pošto WordPress podrazumevano automatski instalira bezbednosne ispravke, trebalo bi da već koristite najnoviju verziju softvera. Međutim, ako je automatsko ažuriranje isključeno, preporuka je da privremeno onemogućite komentare i da se odjavite iz sesije administratora dok se ne instalira sigurnosna zakrpa.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Zašto se zakrpljena ranjivost u WinRaru i dalje iskorišćava za napade

Zašto se zakrpljena ranjivost u WinRaru i dalje iskorišćava za napade

Različite kriminalne grupe i hakeri još uvek iskorišćavaju nedavno zakrpljenu kritičnu ranjivost u WinRAR-u, popularnoj aplikaciji za kompresiju ... Dalje

Huawei spreman da odustane od Androida i Windowsa ako bude zabranjen u SAD

Huawei spreman da odustane od Androida i Windowsa ako bude zabranjen u SAD

Huawei se suočava sa sve većim pritiskom Sjedinjenih Država i njihovih saveznika koje optužuju kompaniju da špijunira za kinesku vladu. Iako do ... Dalje

Dok su trajali problemi sa WhatsAppom i Messengerom, Telegram dobio 3 miliona novih korisnika

Dok su trajali problemi sa WhatsAppom i Messengerom, Telegram dobio 3 miliona novih korisnika

Korisnici iz celog sveta žalili su se ove nedelje na probleme sa slanjem poruka preko WhatsAppa i Messengera, objavama na Facebooku i pristupanjem dr... Dalje

Facebook: Tehnički problemi krivi za prekid u radu WhatsAppa, Messengera i Instagrama

Facebook: Tehnički problemi krivi za prekid u radu WhatsAppa, Messengera i Instagrama

Facebook je rekao da je "promena konfiguracije servera" kriva za najgori prekid u radu u njegovoj istoriji. Kompanija je objasnila da je to "pokrenulo... Dalje

Google uveo DuckDuckGo kao opciju za pretraživanje u Chromeu za više od 60 tržišta

Google uveo DuckDuckGo kao opciju za pretraživanje u Chromeu za više od 60 tržišta

U ažuriranju Chromium endžina, koji podupire Googleov popularni pregledač Chrome, Google je tiho ažurirao liste podrazumevanih pretraživača koje... Dalje