WordPress обяви издаването на версия 7.0.3, която отстранява 12 уязвимости. Три от тях изглеждат сравнително сериозни, а една е оценена с 8,9 от 10 и е определена като уязвимост с висока степен на риск.
В миналото уязвимости в WordPress се откриваха сравнително рядко, но напоследък се наблюдава необичайно струпване на подобни открития, подпомогнати и от изкуствен интелект.
Официалното съобщение на WordPress съдържа само кратки описания на уязвимостите и не предоставя информация за тяхната тежест. Това затруднява обикновените потребители при преценката колко спешно и важно е инсталирането на актуализацията.
Кои уязвимости са отстранени
Версия 7.0.3 поправя следните 12 проблема:
- Съхранена XSS уязвимост в блока Post Date, достъпна за потребители с роля Contributor или по-висока.
- Съхранена XSS уязвимост в блока Post Content, достъпна за потребители с роля Contributor или по-висока.
- Разкриване на информация в блока Latest Comments, което показва коментари към защитени с парола публикации.
- Заобикаляне на процеса за потвърждаване на имейл адрес.
- Инжектиране на CSS чрез заобикаляне на филтъра за безопасни CSS атрибути, достъпно за потребители с роля Author или по-висока.
- Съхранена XSS уязвимост в публикации чрез елемента за настройки на емоджита, достъпна за потребители с роля Contributor или по-висока.
- Повишаване на привилегии в multisite мрежи с активирана регистрация на потребители, което позволява създаването на нов сайт.
- SSRF уязвимост при валидирането на URL адреси, позволяваща заявки към link-local диапазони.
- Отразена XSS уязвимост преди удостоверяване на страницата за вход, която потенциално може да доведе до изпълнение на PHP код.
- Разкриване на бележки в емисиите с коментари.
- Изброяване на кратките имена на публикациите.
- Съхранена XSS уязвимост в Quick Edit при сайтове с голям брой потребители, достъпна за потребители с роля Contributor или по-висока.
Трите уязвимости с по-висок потенциален риск
Сред изброените проблеми три вероятно предизвикват най-голямо безпокойство.
XSS на страницата за вход с възможност за изпълнение на PHP код
Това е потвърдената уязвимост с висока степен на риск. Тя може да бъде използвана преди удостоверяване и при определени условия да доведе до дистанционно изпълнение на код.
SSRF заявки към link-local диапазони
Потенциалната сериозност на тази уязвимост не може да бъде определена със сигурност поради липсата на допълнителна информация.
SSRF означава Server-Side Request Forgery, или подправяне на заявки от страна на сървъра. В този случай минималното описание подсказва, че проблемът позволява изпращане на сървърни заявки към link-local IP диапазони, предназначени за вътрешна комуникация. Това потенциално може да разкрие чувствителна информация на сървъра, но наличните данни не са достатъчни за категорично заключение.
Повишаване на привилегии в multisite мрежи
Уязвимостта засяга WordPress multisite мрежи с активирана регистрация на потребители. Тя позволява неоторизирано създаване на нов сайт в мрежата.
Проблемът може да бъде от значение за институционални сайтове, включително университетски мрежи, както и за други инсталации, използващи WordPress multisite.
XSS уязвимостта е оценена с 8,9 от 10
Вероятно най-сериозният проблем в списъка е описаната като Pre-Auth XSS уязвимост. XSS означава Cross-Site Scripting, или междусайтов скриптинг.
Open Worldwide Application Security Project, OWASP, описва XSS атаките по следния начин:
„Атаките чрез междусайтов скриптинг са вид инжектиране, при което злонамерени скриптове се добавят към иначе безопасни и доверени уебсайтове. XSS атака възниква, когато нападател използва уеб приложение, за да изпрати злонамерен код, обикновено под формата на скрипт, изпълняван в браузъра, към друг краен потребител. Уязвимостите, които позволяват подобни атаки, са широко разпространени и се появяват навсякъде, където уеб приложение използва въведени от потребител данни в генерирания изход, без да ги валидира или кодира.
Нападателят може да използва XSS, за да изпрати злонамерен скрипт на нищо неподозиращ потребител. Браузърът на крайния потребител не може да разбере, че скриптът не трябва да бъде считан за надежден, и го изпълнява. Тъй като браузърът приема, че скриптът идва от доверен източник, той може да получи достъп до бисквитки, сесийни токени или друга чувствителна информация, съхранявана от браузъра и използвана от съответния сайт.“
Уязвимостта на страницата за вход е оценена с 8,9 от 10. Определението Pre-Auth означава, че нападателят не се нуждае от профил в WordPress, за да започне атаката.
Експлоатирането обаче изисква взаимодействие от страна на потребителя. Човек с профил в засегнатия сайт трябва да бъде подведен чрез социално инженерство да извърши определено действие.
Уязвимостта може да доведе до дистанционно изпълнение на код
Официалното хранилище за сигурност на WordPress в GitHub посочва, че уязвимостта може да доведе до дистанционно изпълнение на код, известно като RCE:
„WordPress е уязвим към отразена XSS уязвимост преди удостоверяване на страницата за вход.
Чрез специално създаден злонамерен външен уебсайт, хостван от нападателя, уязвимостта може да бъде използвана като RCE при условия, които не са под контрола на нападателя. Това изисква успешно социално инженерство и изрично взаимодействие от страна на целевата жертва.
Проблемът засяга всички версии на WordPress. Версия 7.0.3 съдържа поправка на уязвимостта, а като услуга към потребителите на по-стари версии поправката е пренесена към всички разклонения до версия 4.7 включително.“
Patchstack следи за опити за експлоатация
Оливър Силд от Patchstack коментира в X, че няколко лаборатории и компании, работещи с изкуствен интелект и тестове за проникване, са съобщили за уязвимости в ядрото на WordPress.
„Преди седмици, когато WP2Shell се появи и OpenAI Sol Ultra получи по-голямата част от признанието, единственото, за което си мислех, беше как всички останали лаборатории и компании за AI тестове за проникване ще побързат да докажат, че също могат да открият нещо в ядрото на WordPress.
Днес, три седмици по-късно, имаме следваща версия на ядрото на WordPress, която поправя не една, а 12 уязвимости. Както се очакваше, проблемите са докладвани от AnthropicAI, pwn_ai, AikidoSecurity и други.
Най-неприятната е XSS уязвимост на страницата за вход, която чрез социално инженерство може да доведе до дистанционно изпълнение на код. За щастие WordPress се актуализира автоматично бързо и нито една от уязвимостите не може да бъде масово експлоатирана като WP2Shell.
Както винаги, клиентите на Patchstack получиха правила за ограничаване на риска още при разкриването на уязвимостите.“
Силд заяви пред Search Engine Journal, че Patchstack следи дали нападатели се опитват да използват XSS уязвимостта:
„Следим дали уязвимостта се експлоатира, но изглежда, че частта със социалното инженерство при XSS проблема, който може да доведе до RCE, вероятно няма да привлече голямо внимание от хакерите.“