
WordPress vydal opravy nové sady zranitelností ve svém jádru. Jedna z nich umožňuje, aby upravený webový odkaz otevřený přihlášeným administrátorem nainstaloval šablonu z oficiálního adresáře WordPress.org, aniž by kdokoli klikl na tlačítko Instalovat. Bezpečnostní firma pwn.ai, jejíž výzkumníci chybu nahlásili, útočný řetězec nazvala Click2Shell. Samotná chyba pouze nainstaluje skutečnou šablonu, kterou útočník zvolí, výzkumný tým však ukázal, že ji lze zkombinovat se samostatnou slabinou v šabloně a spustit na serveru vlastní kód útočníka.
Oprava vyšla 17. září ve WordPressu 7.1.1. Protože jde o bezpečnostní vydání, doporučuje WordPress aktualizovat okamžitě. Nic nenasvědčuje tomu, že by chyba byla zneužita při reálných útocích. Nainstalovaná šablona zůstává vypnutá, takže se vzhled webu nezmění a nic nevypadá podezřele. Ke spuštění kódu byla potřeba druhá, samostatná chyba v nainstalované šabloně. Jak pwn.ai o samotné chybě jádra napsala: „Chyba jádra sama o sobě nepřijme libovolný ZIP šablony.“
Zranitelnost funguje proto, že dvě části WordPressu čtou tentýž odkaz odlišně. Adresář WordPress.org bere hodnotu v odkazu jako běžný název šablony a vrátí skutečnou šablonu, kdežto prohlížeč administrátora znovu použije původní text i s interpunkcí uvnitř kódu určeného k výběru položky na stránce. Znaky, které útočník do odkazu přidá, nasměrují tento kód na tlačítko Instalovat a vlastní skript WordPressu na něj klikne. Protože je administrátor už přihlášen, jeho relace dodá oprávnění i bezpečnostní token, které instalace potřebuje. Nainstalovaná šablona přitom nemusí být nečinná — při sestavování náhledu v nástroji Customizer může WordPress načíst PHP kód šablony ještě předtím, než je zapnutá.
Řetězení chyb až ke spuštění kódu
Šablona Mobile Repair Zone, kterou pwn.ai použila, nesla druhou chybu: obslužný proces na pozadí, jenž stáhl webovou adresu z požadavku, stáhl balíček a spustil jeho kód bez kontroly oprávnění návštěvníka i bezpečnostního tokenu. Zřetězen za vynucenou instalací spustil tento proces kód útočníka na serveru. Výzkumníci ohodnotili samotnou chybu s vynucenou instalací jako vysoce závažnou se skóre CVSS 7,1 a celý řetězec vedoucí ke spuštění kódu jako kritický, se skóre 9,6. WordPress vlastní hodnocení závažnosti nezveřejnil a ve svém vydání problém popsal takto: „Speciálně vytvořené URL mohou automaticky nainstalovat a zobrazit náhled neaktivní šablony z WordPress.org.“ Identifikátor CVE zatím přidělen nebyl, byť pwn.ai uvádí, že jej WordPress plánuje doplnit.
Provozovatelé webů by měli nainstalovat 7.1.1, případně odpovídající aktualizaci pro větev, kterou používají; weby s automatickými aktualizacemi ji dostanou samy. Pokud aktualizovat hned nelze, je třeba vědět, že žádné samostatné náhradní řešení WordPress ani pwn.ai nenabídly a že útok stále vyžaduje, aby přihlášený administrátor otevřel útočníkův odkaz. Click2Shell není první chybou jádra WordPressu, kterou firma v posledních týdnech našla — v srpnu WordPress opravil podobnou chybu na přihlašovací obrazovce. Odlišnou chybou jádra je červencový wp2shell, který nevyžaduje přihlášení ani kliknutí a americká agentura CISA jej vede jako zneužívaný při reálných útocích, na rozdíl od Click2Shell.
Zdroj: thehackernews.com
Zdroj: IT SECURITY NETWORK NEWS


